Microsoftov ugrađeni antivirus prolazi kroz teško razdoblje. Novoobjavljeni exploit nazvan ShieldCrash zaobilazi najnoviji popravak za Windows Defender, i to na računalima koja su potpuno ažurirana. Za sigurnosni alat na koji se milijuni korisnika Windowsa oslanjaju po defaultu, to nije mali problem. Ovo također nije prvi put da se to dogodilo u nedavnoj povijesti, što ovu nultu ranjivost Microsoft Defendera čini vrijednom pažnje.

Uzorak popravaka koji se ne zadržavaju

Ovo najnovije zaobilaženje nije se pojavilo niotkuda. Slijedi niz objava usmjerenih na Windows Defender, uključujući ranjivost visoke ozbiljnosti nazvanu RoguePlanet, koja se u ranijem izvješćivanju naziva i ShieldBreak, a koja je i sama uspjela zaobići prethodni popravak. Otprilike u isto vrijeme, još jedna ranjivost koja se zasebno prati i također naziva ShieldBreak ostavila je sigurnosne timove s bez službenog popravka i rokom od 14 dana od CISA-e da osiguraju savezne sustave.

Microsoft je na kraju izdao popravak za taj problem. ShieldCrash je ono što se dogodilo zatim: proof-of-concept koji zaobilazi upravo taj popravak, pretvarajući ono što je trebalo biti zatvoreno poglavlje ponovno u otvoreno. Uzorak je sada dovoljno poznat da se može opisati sam po sebi: pronađena je ranjivost, Microsoft je popravlja, a unutar relativno kratkog razdoblja nova tehnika pobjeđuje popravak.

Što ShieldCrash zapravo radi

Osnovni problem je jednostavan za objasniti čak i bez dubokih tehničkih detalja. Windows Defender trebao bi otkriti i blokirati zlonamjernu aktivnost prije nego što može nanijeti štetu. Kada zaobilaženje poput ShieldCrasha funkcionira čak i na sustavima koji su već instalirali najnovije sigurnosno ažuriranje, to znači da se zaštitni sloj o kojem većina korisnika Windowsa ovisi ne može smatrati pouzdanim onako kako se tvrdi, bez obzira na to koliko sustav izgleda ažurno. Kako je navedeno u ranijem izvješćivanju o exploitu ShieldCrash, ranjivost posebno cilja računala koja su već instalirala popravak namijenjen zatvaranju prethodne rupe, što je razlikuje od rutinske objave ranjivosti.

Za svakodnevne korisnike, tehnička mehanika manje je važna od praktičnog ishoda: potpuno zakrpan Windows sustav nije automatski i potpuno zaštićen. Tu je razliku lako previdjeti kada Windows Update prijavljuje da je sve ažurno.

Implikacije za privatnost slomljenog antivirusa

Ovdje priča nadilazi uski tehnički bug i zadire u nešto što dotiče svakodnevnu privatnost. Antivirusni alati i alati za zaštitu krajnjih točaka nisu samo stvar blokiranja virusa u staromodnom smislu. Defender zauzima privilegiran položaj na sustavu, pregledava datoteke, nadzire procese i djeluje kao posljednja linija obrane od zlonamjernog softvera koji krade vjerodajnice, bilježi pritiske tipki ili izvlači osobne datoteke. Kada se ta obrana može zaobići, rizik nije apstraktan. Kradljivci informacija, špijunski softver i alati za daljinski pristup upravo su vrste zlonamjernog softvera koje napreduju kada zaštita krajnjih točaka tiho zakaže, jer korisnik nema vidljiv znak da nešto nije u redu.

Ponovljena zaobilaženja također nagrizaju drugu vrstu povjerenja: pretpostavku da instaliranje ažuriranja znači biti siguran. Ta pretpostavka podupire mnogo svakodnevnog sigurnosnog ponašanja, od internetskog bankarstva do lokalnog pohranjivanja osjetljivih dokumenata. Kada se popravci zaobilaze unutar nekoliko tjedana, tu pretpostavku treba preispitati, barem za svakoga ko na Windowsu rukuje osjetljivim osobnim ili financijskim podacima.

Što to znači za vas

Ako se oslanjate na Windows Defender kao svoju jedinu liniju obrane, ovo je razuman trenutak za preispitivanje, ali ne za paniku. Objave nultih ranjivosti poput ove obično zahtijevaju lokalni pristup ili posebne uvjete za iskorištavanje, a Microsoft ima povijest reagiranja, čak i ako se popravci nisu uvijek održali. Veći zaključak je da nijedan sigurnosni alat, koliko god dobro integriran u vaš operativni sustav, ne treba smatrati nepogrešivim.

Praktični koraci koje sada vrijedi poduzeti uključuju održavanje automatskih ažuriranja uključenima kako biste primili popravke čim budu objavljeni, izbjegavanje preuzimanja s neprovjerenih izvora dok ovo pitanje nije riješeno i razmatranje dodatnih slojeva zaštite poput uglednog sekundarnog sigurnosnog alata ili opreznijih navika pregledavanja za osjetljive račune. Posebno bi IT timovi u poduzećima trebali pomno pratiti Microsoftove savjete i biti spremni brzo primijeniti naknadne popravke, jer ovaj uzorak sugerira da bi moglo doći još ažuriranja.

Ponavljajuća priroda ovih zaobilaženja Windows Defendera podsjetnik je da je sigurnost slojevita, a ne jednostavna. Ostanak informiranim o objavama poput ShieldCrasha, pravovremena primjena ažuriranja i neoslanjanje na bilo koji pojedinačni alat kao potpunu sigurnosnu mrežu najpraktičniji su načini da ostanete ispred problema koji, za sada, Microsoft nije u potpunosti zatvorio.