A Microsoft augusztusi Patch Tuesday kiadása 421 sebezhetőséget kezelt termékpalettáján, de egy javítás kiemelkedik a többi közül. A listában elrejtve egy aktívan kihasznált Windows nulla napos hiba található, amely lehetővé teszi egy támadónak, aki már hozzáféréssel rendelkezik egy gépen, hogy rendszerszintű jogosultságokra emelje hozzáférését. Ha eddig halogattad a Windows frissítéseket, ez az a hónap, amikor ne tedd.

Mit csinál valójában az augusztusi Patch Tuesday nulla napos hibája

A hónap fő javítása egy Windows jogosultságemelési hibát céloz meg, amelyről a Microsoft megerősíti, hogy a vadonban kihasználják. Egyszerűen fogalmazva: a jogosultságemelési hibák nem adják át a támadónak a bejárati ajtó kulcsait. Ehelyett lehetővé teszik valakinek, aki már becsúszott – egy adathalász linken, egy rosszindulatú letöltésen vagy egy feltört fiókon keresztül –, hogy csendben előléptesse magát egy korlátozott felhasználói fiókból teljes SYSTEM irányításra. Amint ez megtörténik, letilthatják a biztonsági eszközöket, állandó kártevőt telepíthetnek, fájlokat olvashatnak ki vagy exfiltálhatnak, és mélyebbre hatolhatnak a hálózatban anélkül, hogy más bejutási módra lenne szükségük.

Ez teszi fontossá ezt a Windows nulla napos jogosultságemelési javítást, még akkor is, ha nem ragadja magára a figyelmet úgy, mint egy távoli kódfuttatási hiba. Ez a második lépés egy támadási láncban, és gyakran az a lépés, amely egy kisebb behatolást teljes kompromittálássá változtat.

Miért jelent a jogosultságemelés adatvédelmi problémát, nem csak biztonsági kérdést

Könnyű a jogosultságemelési hibákat az „IT-higiénia” kategóriába sorolni, és továbblépni, de az adatvédelmi tét valódi. Amint egy támadó SYSTEM-szintű hozzáférést kap, megkerülheti azokat az engedélyeket, amelyek normál esetben védik a mentett jelszavaidat, böngésző munkamenet-tokenjeidet és a helyben tárolt fájljaidat. Ez a hozzáférési szint pontosan az, ami ahhoz kell, hogy nagy léptékben gyűjtsenek hitelesítő adatokat, csendben billentyűzetleütéseket rögzítsenek, vagy olyan kémprogramot telepítsenek, amely túléli az egyszerű kártevőkeresést, mert ugyanazzal a jogosultsággal fut, mint maga a Windows.

Ez ugyanaz a hibakategória, amely az elmúlt évben számos nagy port kavart Windows nulla napos hibát táplált, beleértve egyet, amely a Lazarus rootkithez kapcsolódik, ahol a támadók hasonló jogosultságemelési technikát használtak állandó kártevő telepítésére feltört rendszereken. A jogosultságemelés ritkán a feltűnő része egy támadásnak, de gyakran az a része, amely eldönti, hogy egy biztonsági rés korlátozott marad-e, vagy teljes adatgyűjtő műveletté válik.

Ki van kockázatnak kitéve, és hogyan használják a kihasználást

A Microsoft közleménye megjegyzi, hogy ezt a hibát már kihasználják, ami azt jelenti, hogy nem elméleti kockázatról van szó, amely egy kutatási cikkben lapul. Bármely nem frissített Windows gép – otthoni vagy üzleti – potenciális célpont, amint egy támadó bármilyen kezdeti hozzáférést szerez, akár adathalász e-mailen, akár drive-by letöltésen vagy egy korábban feltört fiókon keresztül.

Ez nem elszigetelten történik. Ugyanaz a Patch Tuesday ciklus, amely ezt a nulla napos hibát javította, az aktív kihasználás szélesebb hulláma közepette érkezett, amely mind a végpontokat, mind a hálózati infrastruktúrát érintette, beleértve a támadás alatt álló Cisco VPN-átjárókat ugyanebben az időszakban. A támadók egyértelműen mindkét végén dolgoznak a problémának: peremhálózati eszközökön, például VPN-átjárókon keresztül törnek be a hálózatokba, majd jogosultságemelési hibákat, például ezt, használnak a megerősítéshez, miután bent vannak. A kutatók is folyamatos nyomást gyakorolnak a Windows saját védelmeire, olyan eszközökkel, mint a ShieldBreak, amelyek bemutatják, milyen gyorsan bukkanhatnak fel új jogosultságemelési technikák még egy javítás kiadása után is.

Mit jelent ez számodra

A legtöbb hétköznapi felhasználó számára a kockázat nem az, hogy valaki kifejezetten a te számítógépedet célozza meg a semmiből. A kockázat az, hogy ez a hiba egy láncszemmé válik egy láncban, amely valami hétköznapibb dologgal kezdődik – adathalász e-mail, rosszindulatú melléklet, feltört alkalmazás – és azzal végződik, hogy egy támadó sokkal nagyobb irányítást szerez, mint amit a kezdeti hozzáférésnek lehetővé kellett volna tennie. A javítás bezárja ezt a második lépést, ami gyakran a legolcsóbb és leghatékonyabb dolog, amit tehetsz a károk korlátozására egy egyébként rutinszerű biztonsági hiányosság esetén.

A vállalkozásoknak és az informatikai csapatoknak ugyanolyan sürgősséggel kell kezelniük ezt a frissítést, mint bármely aktívan kihasznált hibát, prioritást adva neki a végpontokon, még akkor is, ha a többi 420 javítás szélesebb körű bevezetése hosszabb időt vesz igénybe.

Hogyan telepítsd most a javítást és csökkentsd a kitettséget

A megoldás egyszerű: telepítsd a havi Windows-frissítéseket a Windows Update-en vagy a szervezeted javításkezelő eszközén keresztül a lehető leghamarabb. Nincs értelmes megkerülő megoldás egy jogosultságemelési hibára, ha már kihasználták, tehát maga a javítás az elsődleges védelem.

Amíg vársz a frissítések gépek flottáján történő bevezetésére, az alapvető higiénia továbbra is számít: korlátozd az adminisztrátori jogokkal rendelkező fiókok számát, tartsd aktívnak és frissítve a végpontvédelmet, és légy óvatos a váratlan mellékletekkel vagy hivatkozásokkal, mivel ez az, ahogyan a támadók jellemzően megszerzik a kezdeti hozzáférést, amelyet egy ilyen hiba segít kiterjeszteni.

A havi Windows nulla napos jogosultságemelési javítás emlékeztető arra, hogy nem minden veszélyes hibának kell egzotikusnak lennie ahhoz, hogy számítson. Csak kihasználtnak kell lennie – és ez már az is. Szánj rá tíz percet, hogy most frissítsd a rendszeredet, ahelyett, hogy később derülne ki, mit tett egy támadó azzal a hozzáféréssel, amelyet ez a hiba biztosít.