Dvije odvojene Windows ranjivosti pojavile su se u istom tjednu, a sigurnosni istraživači upozoravaju na obje iz istog zabrinjavajućeg razloga: uspješno iskorištavanje moglo bi napadačima omogućiti privilegije na razini sustava na pogođenim računalima. To je najviša razina pristupa koju Windows nudi, iznad čak i standardnog administratorskog računa, i to je vrsta uporišta koja rutinsku intruziju pretvara u potpunu kompromitaciju.

Iako su pojedinosti o konkretnim propustima i dalje ograničene dok istraživači i Microsoft nastavljaju istragu, sam obrazac zaslužuje pozornost. Zaštita od Windows zero-day ranjivosti više nije samo stavka za odjela informatike; to je praktična briga za svakoga tko se oslanja na Windows računalo za posao, bankarstvo ili osobnu komunikaciju.

Što nove Windows zero-day ranjivosti omogućuju napadačima

Zero-day propust je ranjivost koja je otkrivena, a u nekim slučajevima i aktivno iskorištavana, prije nego što je proizvođač objavio ispravak. U ovom slučaju, ovaj su se tjedan u Windowsima pojavila dva različita problema, a oba dijele zajedničku nit: mogli bi se iskoristiti za eskalaciju napadačevih privilegija na razinu sustava.

Privilegije na razini sustava daju procesu gotovo neograničenu kontrolu nad uređajem. To znači instaliranje softvera, mijenjanje sigurnosnih postavki, onemogućavanje zaštita poput antivirusnih alata te čitanje i pisanje datoteka koje bi inače bile nedostupne običnom korisničkom računu. Napadač koji započne s ograničenim pristupom, recimo putem zlonamjernog privitka e-pošte ili kompromitirane aplikacije, može iskoristiti ovakav propust za eskalaciju privilegija kako bi skočio s "beznačajne smetnje" na "potpunu kontrolu nad računalom".

Upravo je to vrsta ranjivosti koja se obično pojavljuje u velikim serijama tijekom Microsoftovih mjesečnih sigurnosnih ažuriranja. Za kontekst o tome koliko se često ovi problemi pojavljuju, Microsoftovi vlastiti ciklusi zakrpa u posljednje su vrijeme neobično opsežni; rekordno srpanjsko ažuriranje tvrtke obuhvatilo je 570 odvojenih ranjivosti, uključujući dvije zero-day ranjivosti koje su već bile iskorištavane u divljini. Dvije nove ranjivosti u jednom tjednu uklapaju se u širi trend da se Windows suočava sa stalnim nizom ozbiljnih sigurnosnih problema.

Zašto su privilegije na razini sustava važnije od same enkripcije

Primamljivo je razmišljati o VPN-u kao o sveobuhvatnom štitu od hakerskih pokušaja, ali alati za enkripciju rješavaju drukčiji problem od onoga koji stvaraju ovi propusti. VPN štiti podatke u prijenosu i može sakriti vašu IP adresu od znatiželjnih pogleda na mreži. Ne čini ništa kako bi zaustavio ranjivost koja se nalazi unutar samog operacijskog sustava.

Ako napadač već može izvršavati kod na vašem uređaju, bilo putem phishing poveznice, zlonamjernog preuzimanja ili nezakrpane aplikacije, greška eskalacije privilegija mehanizam je koji im omogućuje potpuno preuzimanje kontrole. Enkripcija vašeg prometa ne znači mnogo ako je napadač već preuzeo računalo koje šalje taj promet. Zbog toga sigurnost krajnjih točaka, odnosno zaštite ugrađene u sam operacijski sustav i slojevito dodane na njega, zaslužuje jednaku pozornost kao i alati na razini mreže.

Od eskalacije privilegija do krađe vjerodajnica i lateralnog kretanja

Kada napadač dobije pristup na razini sustava, prava šteta često tek počinje. S tom razinom kontrole može izvući pohranjene vjerodajnice, onemogućiti sigurnosni softver i lateralno se kretati mrežom oponašajući legitimne sistemske procese. Na kućnom računalu to može značiti pristup spremljenim lozinkama, bankovnim sesijama i osobnim datotekama. Na korporativnoj mreži može značiti razliku između obuzdanog incidenta i potpunog proboja.

To je ujedno mehanizam koji pokreće velik dio današnje ransomware aktivnosti. Akteri prijetnji sve se više oslanjaju na ranjivosti eskalacije privilegija kako bi uspostavili trajni pristup prije postavljanja enkripcijskog tereta na cijelu mrežu. Porast uglađenih ransomware-as-a-service operacija, poput nedavno pokrenute Eclipse ransomware platforme, pokazuje koliko se brzo tehnička ranjivost može upakirati u ponovljivi kriminalni poslovni model nakon što se dokaže učinkovitom.

Što to znači za vas

Ako koristite Windows, ove su ranjivosti podsjetnik da zakrpe nisu neobavezno održavanje, već ključni dio vašeg sigurnosnog stava. Zero-day ranjivosti po definiciji ne mogu se spriječiti samo ponašanjem korisnika, jer ranjivost postoji prije nego što itko zna da se od nje treba čuvati. No jednom kada se objavi ispravak, prozor rizika brzo se sužava za svakoga tko ga pravodobno primijeni.

Praktičan odgovor je jednostavan, čak i ako ga je lako odgoditi: držite Windows Update uključenim i provjeravajte ga ručno umjesto da čekate automatski upit, jer kritični ispravci za greške eskalacije privilegija često izlaze izvan uobičajenog mjesečnog ciklusa kada se aktivno iskorištavaju. Uparite to s pouzdanim alatom za sigurnost krajnjih točaka, izbjegavajte pokretanje nepoznatih izvršnih datoteka s povišenim ovlastima i budite oprezni s privicima e-pošte i poveznicama, jer oni ostaju najčešća ulazna točka koja prethodi iskorištavanju eskalacije privilegija.

Praktični zaključci

Provjerite status Windows Updatea danas umjesto da pretpostavljate da je ažuran. Pregledajte nedavno izvještavanje o Patch Tuesdayu kako biste razumjeli razmjere ranjivosti koje Microsoft rješava, jer to ove dvije nove ranjivosti stavlja u kontekst. Ne tretirajte VPN kao zamjenu za zaštitu krajnjih točaka; oni služe različitim svrhama i oboje su važni. Konačno, budite oprezni na neuobičajenu aktivnost računa ili neočekivano ponašanje softvera, jer iskorištavanje eskalacije privilegija često služi kao uvodni potez u mnogo većem lancu napada. Zaštita od Windows zero-day ranjivosti u konačnici se svodi na dosljedne navike zakrpavanja i slojevitu obranu, a ne na bilo koji pojedinačni alat.