マイクロソフトの8月のPatch Tuesdayリリースでは、製品ラインアップ全体で421件の脆弱性に対処しましたが、その中でも特に注目すべき修正が1つあります。そのリストの中に、活発に悪用されているWindowsゼロデイが含まれており、マシンに既に足場を築いた攻撃者がシステムレベルの特権にアクセスを昇格できるようになります。Windowsの更新を先延ばしにしているなら、今月こそ止める時です。
8月のPatch Tuesdayゼロデイが実際に何をするのか
今月のリリースで最も注目される修正は、マイクロソフトが実環境で悪用されていると確認したWindowsの特権昇格の欠陥を対象としています。平たく言えば、特権昇格のバグは攻撃者に玄関の鍵を渡すようなものではありません。その代わり、フィッシングリンク、悪意のあるダウンロード、または侵害されたアカウントを通じて既に内部に侵入した者に、制限付きユーザーアカウントから完全なSYSTEM制御へと静かに自分を昇格させることを許します。それが起こると、セキュリティツールを無効化し、永続的なマルウェアをインストールし、ファイルを読み取ったり外部に持ち出したり、別の侵入経路を必要とせずにネットワークの奥深くへ移動したりできます。
それが、このWindowsゼロデイ特権昇格パッチが重要である理由です。リモートコード実行のバグのように見出しを飾ることはありませんが、攻撃チェーンの2番目のステップであり、多くの場合、軽微な侵入を完全な侵害へと変えるステップです。
特権昇格がセキュリティの問題だけでなくプライバシーの問題である理由
特権昇格のバグを「IT衛生管理」に分類して先に進むのは簡単ですが、プライバシー上のリスクは現実のものです。攻撃者がSYSTEMレベルのアクセスを獲得すると、通常保存されたパスワード、ブラウザのセッショントークン、ローカルに保存されたファイルを保護する権限を回避できます。そのレベルのアクセスは、大規模に資格情報を収集したり、静かにキーストロークを記録したり、単純なマルウェアスキャンを生き延びるスパイウェアを仕込んだりするためにまさに必要なものです。なぜなら、それはWindows自体と同じ権限で実行されるからです。
これは過去1年間に一連の注目を集めたWindowsゼロデイを引き起こしたのと同じカテゴリの欠陥であり、その中には Lazarusルートキットに関連するものも含まれ、攻撃者は同様の昇格手法を使用して侵害されたシステムに永続的なマルウェアを仕込みました。特権昇格は攻撃の派手な部分になることはめったにありませんが、侵害が封じ込められたままになるか、完全なデータ収集作戦に変わるかを決定する部分であることが頻繁にあります。
誰がリスクにさらされ、エクスプロイトがどのように使用されているか
マイクロソフトの勧告は、この欠陥が既に悪用されていることを指摘しており、それは研究論文にある理論上のリスクではないことを意味します。パッチが適用されていないWindowsマシンは、家庭用でも業務用でも、攻撃者がフィッシングメール、ドライブバイダウンロード、または以前に侵害されたアカウントを通じて何らかの初期アクセスを得た後は、潜在的な標的になります。
これは孤立して起こっているわけでもありません。このゼロデイを修正した同じPatch Tuesdayサイクルは、エンドポイントとネットワークインフラストラクチャの両方に対する活発な悪用の広範な波の中で到着しました。これには、同じ時期にCisco VPNゲートウェイへの攻撃が含まれます。攻撃者は明らかに問題の両端を狙っています。VPNゲートウェイなどのエッジデバイスを介してネットワークに侵入し、その後、このような特権昇格バグを使用して内部に入った後に自己を定着させます。研究者もまた、ShieldBreakなどのツールでWindows自身の防御に着実に圧力をかけ続けており、パッチが出荷された後でも新しい特権昇格技術がどれほど迅速に表面化するかを実証しています。
これがあなたにとって何を意味するか
ほとんどの一般ユーザーにとって、リスクは誰かが突然あなたの特定のPCを標的することではありません。リスクは、この欠陥が、フィッシングメール、悪意のある添付ファイル、侵害されたアプリなど、より平凡なものから始まり、攻撃者がその初期の足場が許すべき以上のはるかに多くの制御を得ることで終わるチェーンの1つのリンクになることです。パッチを適用することは、その2番目のステップを遮断します。これは、通常のセキュリティ上の失態からの被害を制限するためにできる最も安価で効果的な方法であることがよくあります。
企業とITチームは、この更新を活発に悪用されている他の欠陥と同じ緊急性で扱い、他の420件の修正の広範な展開に時間がかかる場合でも、エンドポイント全体での優先順位を付けるべきです。
今すぐパッチを適用して露出を減らす方法
修正は簡単です。できるだけ早く、Windows Updateまたは組織のパッチ管理ツールを通じて今月のWindows更新をインストールしてください。特権昇格の欠陥が悪用された場合、意味のある回避策はないため、パッチ自体が主な防御策です。
マシンのフリート全体で更新が展開されるのを待つ間も、基本的な衛生管理は依然として重要です。管理者権限を持つアカウントの数を制限し、エンドポイント保護をアクティブに保ち、更新し、予期しない添付ファイルやリンクには注意してください。それが通常、攻撃者がこのようなバグが拡大するのに役立つ初期の足場を得る方法だからです。
今月のWindowsゼロデイ特権昇格パッチは、危険な欠陥がすべてエキゾチックである必要はないということを思い出させてくれます。悪用されればそれで十分であり、これはすでに悪用されています。このバグが提供するアクセスで攻撃者が何をしたかを後で知るよりも、今すぐシステムを更新するために10分を費やしてください。




