Két különböző Windows sebezhetőség bukkant fel ugyanazon a héten, és a biztonsági kutatók mindkettőt ugyanazon aggasztó okból jelzik: a sikeres kihasználásuk rendszerszintű jogosultságokat adhat a támadóknak az érintett gépeken. Ez a legmagasabb szintű hozzáférés, amit a Windows kínál, még a normál rendszergazdai fióknál is magasabb, és ez az a fajta támaszpont, amely egy rutinszerű behatolást teljes körű kompromittálássá alakít át.
Bár a konkrét hibák részletei továbbra is korlátozottak, mivel a kutatók és a Microsoft folytatják a vizsgálatot, maga a minta figyelmet érdemel. A Windows nulladik napi sebezhetőségek elleni védelem ma már nem csupán egy jelölőnégyzet az informatikai részlegek számára; gyakorlati aggodalom mindazok számára, akik munkához, banki ügyintézéshez vagy személyes kommunikációhoz Windows PC-t használnak.
Mit tesznek lehetővé a támadók számára az új Windows nulladik napi hibák
A nulladik napi hiba olyan sebezhetőség, amelyet még azelőtt fedeznek fel, és egyes esetekben aktívan ki is használnak, mielőtt a gyártó kiadná a javítást. Ebben az esetben két különálló probléma merült fel a Windowsban ezen a héten, és mindkettőnek közös szála van: kihasználhatók arra, hogy a támadók jogosultságait rendszerszintre emeljék.
A rendszerszintű jogosultságok egy folyamatnak szinte korlátlan irányítást biztosítanak az eszköz felett. Ez azt jelenti, hogy szoftvereket telepíthet, módosíthatja a biztonsági beállításokat, letilthatja a védelmeket, például a vírusirtó eszközöket, és olyan fájlokat olvashat vagy írhat, amelyekhez egy normál felhasználói fiók általában nem fér hozzá. Az a támadó, aki korlátozott hozzáféréssel kezdi, mondjuk egy rosszindulatú e-mail mellékleten vagy egy feltört alkalmazáson keresztül, egy ilyen jogosultság-kiterjesztési hibát arra használhat, hogy az „alacsony szintű bosszúságból” a „gép teljes irányításába” ugorjon.
Pontosan ez az a fajta sebezhetőség, amely általában nagy tételben jelenik meg a Microsoft havi biztonsági frissítései során. Annak érzékeltetésére, hogy milyen gyakran bukkannak fel ezek a problémák, a Microsoft saját javítási ciklusai mostanában szokatlanul nagy terhelést jelentettek; a vállalat rekordot döntő júliusi frissítése 570 különálló sebezhetőséget kezelt, köztük két nulladik napi hibát, amelyeket már a vadonban kihasználtak. Két új hiba egyetlen héten belül illik abba a tágabb trendbe, hogy a Windows folyamatosan súlyos biztonsági problémák sorozatával szembesül.
Miért fontosabbak a rendszerszintű jogosultságok, mint önmagában a titkosítás
Csábító azt gondolni, hogy a VPN átfogó pajzsként szolgál a hackertámadások ellen, de a titkosító eszközök más problémát oldanak meg, mint amit ezek a hibák okoznak. A VPN az adatokat védi az átvitel során, és elrejtheti az IP-címét a hálózaton kíváncsi szemek elől. Semmit sem tesz azonban egy olyan sebezhetőség ellen, amely magában az operációs rendszerben rejlik.
Ha egy támadó már képes kódot futtatni az eszközén, akár egy adathalász linken, egy rosszindulatú letöltésen vagy egy nem javított alkalmazáson keresztül, a jogosultság-kiterjesztési hiba az a mechanizmus, amely lehetővé teszi számára a teljes átvételt. A forgalom titkosítása nem sokat számít, ha a támadó már birtokolja azt a gépet, amely a forgalmat küldi. Ezért van az, hogy a végpontbiztonság, vagyis az operációs rendszerbe épített és arra ráépülő védelmek, ugyanolyan figyelmet érdemelnek, mint a hálózati szintű eszközök.
A jogosultság-kiterjesztéstől a hitelesítő adatok ellopásáig és az oldalirányú mozgásig
Amint egy támadó rendszerszintű hozzáférést szerez, gyakran ekkor kezdődik a valódi kár. Ezzel a szintű irányítással képes a tárolt hitelesítő adatok kinyerésére, a biztonsági szoftverek letiltására, és a hálózaton oldalirányban mozogni azáltal, hogy legitim rendszerfolyamatokat utánoz. Egy otthoni PC-n ez a mentett jelszavakhoz, banki munkamenetekhez és személyes fájlokhoz való hozzáférést jelenthet. Vállalati hálózaton ez a különbség egy elszigetelt incidens és egy teljes körű adatszivárgás között.
Ez az a mechanizmus is, amely a mai ransomware-tevékenység nagy részét táplálja. A fenyegető szereplők egyre inkább a jogosultság-kiterjesztési hibákra támaszkodnak, hogy tartós hozzáférést építsenek ki, mielőtt titkosítási payloadokat telepítenének egy egész hálózaton. A kifinomult ransomware-as-a-service műveletek térnyerése, mint például a nemrégiben elindított Eclipse ransomware platform, megmutatja, milyen gyorsan lehet egy technikai sebezhetőséget ismételhető bűnözői üzleti modellé csomagolni, miután bizonyítottan hatékony.
Mit jelent ez Önnek
Ha Windows-t használ, ezek a hibák arra emlékeztetnek, hogy a javítás nem választható karbantartás, hanem a biztonsági állapot alapvető része. A nulladik napi hibákat definíció szerint nem lehet pusztán felhasználói viselkedéssel megelőzni, mivel a sebezhetőség azelőtt létezik, hogy bárki tudná, hogy védekezni kellene ellene. De amint egy javítás megjelenik, a kockázati ablak gyorsan szűkül azok számára, akik azonnal alkalmazzák.
A gyakorlati válasz egyértelmű, még ha könnyű is halogatni: tartsa bekapcsolva a Windows Update-et, és ellenőrizze manuálisan, ahelyett hogy az automatikus értesítésre várna, mivel a jogosultság-kiterjesztési hibák kritikus javításai gyakran a szokásos havi cikluson kívül érkeznek, amikor aktívan kihasználják őket. Párosítsa ezt egy megbízható végpontbiztonsági eszközzel, kerülje az ismeretlen végrehajtható fájlok emelt szintű jogosultságokkal való futtatását, és legyen óvatos az e-mail mellékletekkel és hivatkozásokkal, mivel ezek továbbra is a leggyakoribb belépési pontok, amelyek megelőzik a jogosultság-kiterjesztési kihasználást.
Gyakorlati teendők
Ellenőrizze még ma a Windows Update állapotát, ahelyett hogy feltételezné, hogy naprakész. Tekintse át a közelmúltbeli Patch Tuesday-ről szóló tudósításokat, hogy megértse a Microsoft által kezelt sebezhetőségek mértékét, mivel ez kontextusba helyezi ezt a két új hibát. Ne kezelje a VPN-t a végpontvédelem helyettesítőjeként; a kettő más-más célt szolgál, és mindkettő fontos. Végül figyeljen a szokatlan fióktevékenységre vagy a váratlan szoftverviselkedésre, mivel a jogosultság-kiterjesztési kihasználások gyakran egy sokkal nagyobb támadási lánc nyitó lépéseként szolgálnak. A Windows nulladik napi sebezhetőségei elleni védelem végső soron a következetes javítási szokásokon és a rétegzett védelmen múlik, nem pedig egyetlen eszközön.




