Egy Windows zero-day, javítás egyelőre sehol

Egy új Windows zero-day exploit került nyilvánosságra, és a Microsoftnak még nincs készen javítása. A Legacyhive nevű exploitot egy Chaotic Eclipse álnéven ismert biztonsági kutató tette közzé, aki állítólag elvesztette a türelmét a Microsoft sebezhetőségkezelési gyakorlatával szemben. Ahelyett, hogy megvárta volna a vállalat hibajelentési folyamatának végét, a kutató közvetlenül a hiba részleteit hozta nyilvánosságra, ezzel kitéve az érintett Windows rendszereket, amíg egy hivatalos javítás meg nem érkezik.

Technikai szinten a Legacyhive egy jogosultság-kiterjesztési exploit. Ez azt jelenti, hogy önmagában nem ad kezdeti hozzáférést a támadónak egy géphez; ehelyett lehetővé teszi, hogy aki már korlátozott hozzáférést szerzett egy Windows rendszeren (például adathalászat, rosszindulatú szoftver vagy más belépési pont útján), a jogosultságait teljes rendszergazdai szintre emelje. Amint a támadó rendszergazdai hozzáféréssel rendelkezik, szinte bármit megtehet azon a gépen: további kártékony szoftvereket telepíthet, letilthatja a biztonsági eszközöket, fájlokat olvashat vagy szivárogtathat ki, és oldalirányban más rendszerekre is átterjedhet ugyanazon a hálózaton.

Miért fontos egy ilyen nyilvános kiszivárogtatás?

A jogosultság-kiterjesztési hibák ritkán kapnak akkora figyelmet, mint a címlapokra kerülő adatvédelmi incidensek, mégis gyakran pont ezek a hiányzó láncszemek, amelyek egy kisebb behatolást teljes körű kompromittálássá változtatnak. Egy adathalász e-mail vagy egy feltört böngészőbővítmény általában csak korlátozott felhasználói jogosultságokkal rendelkező belépési pontot ad a támadónak. Egy olyan hiba, mint a Legacyhive, megszünteti ezt a korlátot, és ugyanazt az irányítási szintet adja a támadónak, amivel egy informatikai adminisztrátor rendelkezik.

Az, hogy ezt az exploitot nyilvánosan kiszivárogtatták, ahelyett, hogy bizalmasan jelentették volna és csendben javították volna, jelentősen megnöveli a tétet. A nyilvános zero-day-kat jellemzően sokkal gyorsabban fegyverré alakítják, mint a bizalmasan közzétetteket, mert a támadóknak már nem kell maguknak felfedezniük a sebezhetőséget. Egyszerűen csak adaptálniuk kell a meglévő koncepcióbizonyító kódot. Amíg a Microsoft ki nem ad egy javítást, minden érintett konfigurációjú, javítatlan Windows gép potenciális célpont.

Ez nem csupán elméleti aggodalom. A javítatlan sebezhetőségek többször szolgáltak már költséges incidensek belépési pontjaként. A zsarolóvírus-támadások például gyakran pontosan ezt a fajta rést használják ki, amely egy belépő szintű kompromittálás és a teljes rendszerirányítás között húzódik – ahogy ez a Tullamore Kórházat érintő HSE zsarolóvírus-incidens esetében is történt, ahol az egészségügyi adatok és a kórházi működés egyaránt veszélybe került. Hasonlóképpen, a nagy mennyiségű személyes adatokkal járó súlyos incidensek, mint például az Amazon One Medicalt érintő ShinyHunters adatszivárgás, jól mutatják, milyen gyorsan válhat a megemelt hozzáférés hatalmas adatkiszivárgássá, amint a támadók bejutnak a hálózatba.

A rendszergazdai szintű exploit adatvédelmi következményei

Adatvédelmi szempontból egy rendszergazdai jogosultságot biztosító exploit azért különösen aggasztó, mert kiiktatja azokat a szokásos védelmi korlátokat, amelyek a személyes adatokat óvják egy eszközön vagy hálózaton. Teljes rendszergazdai irányítással a támadó megkerülheti a fájlok hozzáférési korlátozásait, olvashatja a csupán felhasználói szintű jogosultságokkal védett titkosított helyi adatokat, és olyan megfigyelőeszközöket telepíthet, amelyek billentyűleütéseket, hitelesítő adatokat és böngészési tevékenységet rögzítenek. Vállalati hálózaton egyetlen rendszergazdai jogokkal rendelkező, kompromittált végpont ugródeszkává válhat a megosztott meghajtókhoz, belső adatbázisokhoz és ügyfélnyilvántartásokhoz való hozzáféréshez.

Az ilyen típusú eszkaláció pénzügyi és jogi következményei sem elvontak. Azok a szervezetek, amelyek nem tudták gyorsan megfékezni a behatolást, komoly költségekkel szembesültek – ahogy azt a Weil Gotshal zsarolóvírus-fizetése is mutatja, ahol a támadók elegendő hozzáférés megszerzése után képesek voltak bizalmas ügyféladatokat kiszivárogtatni, mielőtt váltságdíj-követelésekkel álltak volna elő. Egy olyan Windows zero-day, mint a Legacyhive, pontosan az az eszköz, ami lehetővé teheti ezt a szintű hozzáférést, ha rossz kezekbe kerül, mielőtt egy javítás elérhetővé válna.

Mit jelent ez önnek?

Ha Ön átlagos Windows felhasználó, semmi ok a pánikra. A Legacyhive használatához a támadónak már valamilyen formában hozzá kell férnie a rendszeréhez, így az alapvető biztonsági higiénia továbbra is rendkívül fontos. A gyanús letöltések kerülése, az e-mail mellékletekkel való óvatosság és a többi szoftver naprakészen tartása mind csökkenti annak esélyét, hogy a támadó megszerezze azt a kezdeti belépési pontot.

Informatikai rendszergazdák és vállalkozások számára ez már sürgetőbb jelzés. Amíg a Microsoft ki nem ad egy hivatalos javítást, a biztonsági csapatoknak szigorítaniuk kell a szokatlan jogosultságváltozások figyelését, korlátozniuk kell az állandó rendszergazdai jogokkal rendelkező fiókok számát, és gondoskodniuk kell arról, hogy a végpontészlelő eszközök jelezzék a jogosultság-kiterjesztési kísérleteket. A hálózatok szegmentálása, hogy egyetlen kompromittált gép ne érhessen el könnyen érzékeny rendszereket, szintén gyakorlati kockázatcsökkentő megoldás, amíg a végleges javításra várunk.

Gyakorlati teendők

Tartsa aktívan a Windows Update-et, és ellenőrizze a Legacyhive-ot kezelő javítást, amint a Microsoft kiadja. Csökkentse a helyi rendszergazdai jogosultsággal rendelkező felhasználói fiókok számát mind a személyes, mind az üzleti eszközökön. A vállalkozások az elkövetkező hetekben vizsgálják felül a végpontészlelési és -reagálási (EDR) riasztásokat a jogosultság-kiterjesztési kísérletek tekintetében. Az adathalász kísérletekkel szembeni éberség továbbra is az egyik legegyszerűbb módja annak, hogy megakadályozzuk, hogy a támadók megszerezzék azt a kezdeti hozzáférést, amelyre ennek a Windows zero-day exploitnek a veszélyességéhez szükség lenne. Mint minden javítatlan sebezhetőségnél, a türelem és a proaktív megerősítés a legjobb védekezés, amíg a hivatalos javítás meg nem érkezik.