Svađa koja neprestano stvara nezakrpane bugove u Windowsima
Dugogodišnji spor između Microsofta i sigurnosnog istraživača pod nadimkom Nightmare Eclipse dosegao je novu prekretnicu, i to ne dobru za korisnike Windowsa. Ubrzo nakon Microsoftovog najnovijeg Patch Tuesdaya, istraživač je objavio deveti zero-day exploit koji pogađa Windows, što znači da sada postoji javno dostupan napadački kod za ranjivost koju Microsoft još nije zakrpao. Za svakoga tko koristi Windows, ovakav Windows zero-day je važan jer ga potencijalno mogu iskoristiti napadači prije nego što službena zakrpa postane dostupna.
Ono što ovaj slučaj čini neobičnim nije postojanje jedne mane, već obrazac. Ovo je deveti exploit koji je istraživač objavio u, kako se čini, neprekidnom sukobu, što ukazuje na slom uobičajene komunikacije između sigurnosnih istraživača i proizvođača čije proizvode testiraju.
Kako je spor s Microsoftom eskalirao
Prema izvještajima o sukobu, čini se da Nightmare Eclipse smatra da Microsoft nije dovoljno ozbiljno shvatio njegove prijave ranjivosti kroz standardne kanale za objavu. Umjesto da nastavi čekati da Microsoftov proces sigurnosnog odgovora poduzme nešto, istraživač je odlučio javno objaviti dokaz koncepta (proof-of-concept) exploit koda, tempirajući ovo najnovije izdanje odmah nakon Microsoftovog redovnog mjesečnog ciklusa zakrpa.
Ovaj pristup odstupa od industrijske norme koordinirane objave, gdje istraživač privatno prijavi bug proizvođaču i pristane ne otkrivati javne detalje dok zakrpa nije dostupna. Kad to povjerenje pukne, kao što se čini ovdje, rezultat je upravo ono što se sada događa: funkcionalan exploit kod kruži javnošću prije nego što je Microsoft isporučio zakrpu. Svako novo izdanje u ovoj seriji povećava pritisak na Microsoftov sigurnosni tim, a istovremeno potencijalnim napadačima daje prednost.
Prepirka je navodno postala toliko napeta da je privukla pozornost cijele sigurnosne zajednice, a temeljno pitanje je je li Microsoftovo postupanje s istraživačevim prijavama, ili nedostatak zadovoljavajućeg odgovora, djelomično dovelo do ove situacije. Bez obzira tko je više kriv, praktičan ishod za obične korisnike je isti: još jedna nezakrpana mana s pripadajućim javnim exploit kodom.
Zašto su ponavljana izdanja zero-daya veći problem od pojedinačnih bugova
Jedna nezakrpana ranjivost već je opravdana briga, ali niz od devet ukazuje na nešto strukturnije. To sugerira da bilo kakav proces provjere ili trijaže između istraživača i Microsoftovog sigurnosnog tima u ovom konkretnom slučaju ne funkcionira glatko. Za korisnike to znači da Windows računala mogu biti istovremeno izložena višestrukim potencijalnim putovima napada, umjesto da se suočavaju s jednim problemom koji se rješava prije nego što se pojavi sljedeći.
Također povećava ulog za Microsoftov mjesečni ritam zakrpa. Patch Tuesday postoji kako bi IT timovi i potrošači mogli planirati ažuriranja prema predvidljivom rasporedu. Kad se zero-day exploitovi objave odmah nakon tog ciklusa, branitelji su prisiljeni čekati tjednima do sljedećeg službenog roka za zakrpe, osim ako Microsoft ne odluči izdati izvanrednu hitnu zakrpu. Upravo u tom razdoblju čekanja oportunistički napadači obično najbrže djeluju.
Što to znači za vas
Ako koristite Windows, ništa od ovoga ne zahtijeva paniku, ali traži oprez. Zero-day exploitovi su najopasniji u razdoblju prije nego što zakrpa postoji, a to je upravo razdoblje koje je sada otvoreno za ovo deveto izdanje. Najučinkovitiji odgovor je isti onaj koji vrijedi u svakoj situaciji s aktivnim zero-dayem: uključite automatska ažuriranja kako biste dobili Microsoftovu zakrpu čim postane dostupna i ne odgađajte instalaciju sigurnosnih ažuriranja nakon što stignu, čak i ako to znači ponovno pokretanje u nezgodno vrijeme.
Također vrijedi zapamtiti da javni zero-day exploit kod ne znači automatski da je svaki korisnik Windowsa aktivno na meti. Napadačima je i dalje potreban održiv put do ranjivog sustava, zbog čega osnovna higijena, oprezno postupanje s neočekivanim privicima e-pošte i poveznicama te rad na sustavu s ograničenom nepotrebnom izloženošću internetu, ostaju vrijedni čak i protiv zero-daya.
Ostanite korak ispred neriješene situacije
Ovaj sukob između Microsofta i Nightmare Eclipsea čini se da nije gotov i daljnje objave su moguće ako se temeljno neslaganje ne razriješi. Za sada, praktična poruka za korisnike Windowsa je jasna: tretirajte ovaj Windows zero-day na isti način kao bilo koju nezakrpanu, javno poznatu ranjivost. Provjerite je li vaš sustav postavljen za automatsko instaliranje ažuriranja, pratite Microsoftove službene upute ili hitnu zakrpu i budite oprezni s nepoznatim poveznicama i datotekama dok se ne potvrdi da je zakrpa instalirana na vašem uređaju. Održavanje ažurnosti zakrpa ostaje najpouzdanija obrana dok se ovaj spor nastavlja.




