Dvije odvojene Windows ranjivosti pojavile su se u istom tjednu, a sigurnosni istraživači upozoravaju na obje iz istog zabrinjavajućeg razloga: uspješno iskorištavanje moglo bi napadačima omogućiti privilegije na razini sustava na pogođenim računalima. To je najviša razina pristupa koju Windows nudi, iznad čak i standardnog administratorskog računa, i to je vrsta uporišta koja rutinsku intruziju pretvara u potpunu kompromitaciju.
Iako su pojedinosti o konkretnim propustima i dalje ograničene dok istraživači i Microsoft nastavljaju istragu, sam obrazac zaslužuje pozornost. Zaštita od Windows zero-day ranjivosti više nije samo stavka za odjela informatike; to je praktična briga za svakoga tko se oslanja na Windows računalo za posao, bankarstvo ili osobnu komunikaciju.
Što nove Windows zero-day ranjivosti omogućuju napadačima
Zero-day propust je ranjivost koja je otkrivena, a u nekim slučajevima i aktivno iskorištavana, prije nego što je proizvođač objavio ispravak. U ovom slučaju, ovaj su se tjedan u Windowsima pojavila dva različita problema, a oba dijele zajedničku nit: mogli bi se iskoristiti za eskalaciju napadačevih privilegija na razinu sustava.
Privilegije na razini sustava daju procesu gotovo neograničenu kontrolu nad uređajem. To znači instaliranje softvera, mijenjanje sigurnosnih postavki, onemogućavanje zaštita poput antivirusnih alata te čitanje i pisanje datoteka koje bi inače bile nedostupne običnom korisničkom računu. Napadač koji započne s ograničenim pristupom, recimo putem zlonamjernog privitka e-pošte ili kompromitirane aplikacije, može iskoristiti ovakav propust za eskalaciju privilegija kako bi skočio s "beznačajne smetnje" na "potpunu kontrolu nad računalom".
Upravo je to vrsta ranjivosti koja se obično pojavljuje u velikim serijama tijekom Microsoftovih mjesečnih sigurnosnih ažuriranja. Za kontekst o tome koliko se često ovi problemi pojavljuju, Microsoftovi vlastiti ciklusi zakrpa u posljednje su vrijeme neobično opsežni; rekordno srpanjsko ažuriranje tvrtke obuhvatilo je 570 odvojenih ranjivosti, uključujući dvije zero-day ranjivosti koje su već bile iskorištavane u divljini. Dvije nove ranjivosti u jednom tjednu uklapaju se u širi trend da se Windows suočava sa stalnim nizom ozbiljnih sigurnosnih problema.
Zašto su privilegije na razini sustava važnije od same enkripcije
Primamljivo je razmišljati o VPN-u kao o sveobuhvatnom štitu od hakerskih pokušaja, ali alati za enkripciju rješavaju drukčiji problem od onoga koji stvaraju ovi propusti. VPN štiti podatke u prijenosu i može sakriti vašu IP adresu od znatiželjnih pogleda na mreži. Ne čini ništa kako bi zaustavio ranjivost koja se nalazi unutar samog operacijskog sustava.
Ako napadač već može izvršavati kod na vašem uređaju, bilo putem phishing poveznice, zlonamjernog preuzimanja ili nezakrpane aplikacije, greška eskalacije privilegija mehanizam je koji im omogućuje potpuno preuzimanje kontrole. Enkripcija vašeg prometa ne znači mnogo ako je napadač već preuzeo računalo koje šalje taj promet. Zbog toga sigurnost krajnjih točaka, odnosno zaštite ugrađene u sam operacijski sustav i slojevito dodane na njega, zaslužuje jednaku pozornost kao i alati na razini mreže.
Od eskalacije privilegija do krađe vjerodajnica i lateralnog kretanja
Kada napadač dobije pristup na razini sustava, prava šteta često tek počinje. S tom razinom kontrole može izvući pohranjene vjerodajnice, onemogućiti sigurnosni softver i lateralno se kretati mrežom oponašajući legitimne sistemske procese. Na kućnom računalu to može značiti pristup spremljenim lozinkama, bankovnim sesijama i osobnim datotekama. Na korporativnoj mreži može značiti razliku između obuzdanog incidenta i potpunog proboja.
To je ujedno mehanizam koji pokreće velik dio današnje ransomware aktivnosti. Akteri prijetnji sve se više oslanjaju na ranjivosti eskalacije privilegija kako bi uspostavili trajni pristup prije postavljanja enkripcijskog tereta na cijelu mrežu. Porast uglađenih ransomware-as-a-service operacija, poput nedavno pokrenute Eclipse ransomware platforme, pokazuje koliko se brzo tehnička ranjivost može upakirati u ponovljivi kriminalni poslovni model nakon što se dokaže učinkovitom.
Što to znači za vas
Ako koristite Windows, ove su ranjivosti podsjetnik da zakrpe nisu neobavezno održavanje, već ključni dio vašeg sigurnosnog stava. Zero-day ranjivosti po definiciji ne mogu se spriječiti samo ponašanjem korisnika, jer ranjivost postoji prije nego što itko zna da se od nje treba čuvati. No jednom kada se objavi ispravak, prozor rizika brzo se sužava za svakoga tko ga pravodobno primijeni.
Praktičan odgovor je jednostavan, čak i ako ga je lako odgoditi: držite Windows Update uključenim i provjeravajte ga ručno umjesto da čekate automatski upit, jer kritični ispravci za greške eskalacije privilegija često izlaze izvan uobičajenog mjesečnog ciklusa kada se aktivno iskorištavaju. Uparite to s pouzdanim alatom za sigurnost krajnjih točaka, izbjegavajte pokretanje nepoznatih izvršnih datoteka s povišenim ovlastima i budite oprezni s privicima e-pošte i poveznicama, jer oni ostaju najčešća ulazna točka koja prethodi iskorištavanju eskalacije privilegija.
Praktični zaključci
Provjerite status Windows Updatea danas umjesto da pretpostavljate da je ažuran. Pregledajte nedavno izvještavanje o Patch Tuesdayu kako biste razumjeli razmjere ranjivosti koje Microsoft rješava, jer to ove dvije nove ranjivosti stavlja u kontekst. Ne tretirajte VPN kao zamjenu za zaštitu krajnjih točaka; oni služe različitim svrhama i oboje su važni. Konačno, budite oprezni na neuobičajenu aktivnost računa ili neočekivano ponašanje softvera, jer iskorištavanje eskalacije privilegija često služi kao uvodni potez u mnogo većem lancu napada. Zaštita od Windows zero-day ranjivosti u konačnici se svodi na dosljedne navike zakrpavanja i slojevitu obranu, a ne na bilo koji pojedinačni alat.

, još jedan znak da napadači aktivno djeluju protiv Appleovih platformi.
## Zašto VPN neće zaustaviti ovakvu vrstu napada
VPN šifrira promet između vašeg uređaja i VPN poslužitelja te skriva vašu IP adresu od stranica koje posjećujete. To je korisno za privatnost na javnom Wi-Fi-ju i za ograničavanje onoga što vaš mrežni operater može vidjeti. Ne mijenja ono što se događa kada zlonamjerna datoteka stigne na vaš uređaj.
U scenariju bez klika, napadački payload dostavlja se putem aplikacije ili usluge koja već radi na vašem telefonu. VPN tunel jednostavno prenosi podatke do uređaja, a ranjiva komponenta ih obrađuje kao i obično. VPN nije skener sadržaja i ne popravlja nedostatke u operativnom sustavu.
To ne čini VPN-ove besmislenima. Oni rješavaju drugu vrstu rizika, poput mrežnog prisluškivanja i praćenja temeljenog na IP adresi. Ali nisu obrana protiv ranjivosti operativnog sustava. Jedino pravo rješenje za ovakav bug je zakrpa dobavljača, uz smanjenje izloženosti uređaja gdje je to moguće.
## Što to znači za vas
Za većinu ljudi, vjerojatnost da ih osobno cilja operater špijunskog softvera je niska. Izvješća o ovom nedostatku opisuju ciljane napade, a ne masovne kampanje. No zakrpa je besplatna, a razdoblje izloženosti je vrijeme između objavljivanja zakrpe i njezine instalacije. Napadači mogu proučavati zakrpe kako bi razumjeli što je popravljeno, pa odgađanje ažuriranja daje nepotreban prostor.
To sužavanje razdoblja je šira tema. Naše izvješće o [CISA-inoj naredbi o zakrpi u 3 dana](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) pokazuje koliko malo vremena organizacije danas imaju za odgovor na kritične nedostatke. Pojedinci se suočavaju s istim pritiskom, samo s manje resursa.
Ako ste novinar, aktivist, odvjetnik, rukovoditelj ili bilo tko drugi koga bi vjerojatno mogao privući dobro financiran protivnik, shvatite ovo ozbiljnije nego što bi prosječni korisnik trebao.
## Što korisnici iPhonea i iPada trebaju učiniti sada
- **Ažurirajte odmah.** Otvorite Postavke, zatim Općenito, zatim Ažuriranje softvera i instalirajte najnovije izdanje iOS-a ili iPadOS-a. Uključite automatska ažuriranja kako bi buduće zakrpe stigle bez odgode.
- **Omogućite Lockdown Mode ako ste pod povišenim rizikom.** Apple je izradio ovaj neobavezni način rada za ljude koji se mogu suočiti s ciljanim digitalnim prijetnjama. Ograničava određene značajke i površinu napada, ali dolazi s kompromisima u funkcionalnosti.
- **Povremeno ponovno pokrenite uređaj.** To nije lijek, ali može prekinuti neke nepostojane kompromitacije.
- **Ažurirajte svaki Appleov uređaj koji posjedujete.** CoreGraphics se koristi i na iOS-u i na macOS-u, pa provjerite i svoj Mac i iPad.
- **Nastavite koristiti VPN za ono u čemu je dobar,** ali ne računajte na njega za zaštitu od nedostataka operativnog sustava.
## Zaključak
iOS CoreGraphics ranjivost koja se aktivira bez klika jasan je primjer prijetnje koju nijedan VPN, blokator oglasa ili pažljiva navika pregledavanja ne može zaustaviti. Zakrpavanje je obrana koja djeluje. Instalirajte najnovije ažuriranje iOS-a ili iPadOS-a sada, uključite Lockdown Mode ako vas vaš profil stavlja pod veći rizik i pročitajte naše povezane tekstove o aktivnom zero-day iskorištavanju i sužavanju rokova za zakrpe kako biste razumjeli zašto je brzina važna.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)


