新たなAvastゼロデイが公の場に

Chaotic Eclipseというハンドル名で活動するセキュリティ研究者が、GenDigitalが所有するセキュリティソフトウェア、Avast Antivirusに存在するとされるゼロデイ脆弱性の概念実証コードを公開した。PrettyPragueと名付けられたこのエクスプロイトは、同アンチウイルス製品における権限昇格の脆弱性を標的としている。現時点で修正プログラムは存在せず、本稿執筆時点でこの脆弱性にCVE番号は割り当てられていない。

権限昇格の脆弱性は、セキュリティソフトウェアにおいて特に深刻である。アンチウイルス製品は通常、ファイルのスキャン、プロセスの監視、マルウェアのブロックのために、システムの昇格された権限で動作するからだ。もし脆弱性によって攻撃者が限られたユーザーアカウントから完全なシステムレベルのアクセスへ昇格できるなら、デバイスを保護するために設計されたまさにそのツールが、デバイスへの侵入経路になり得る。

Chaotic Eclipseとは何者で、なぜこのパターンが重要なのか?

Chaotic Eclipseが未修正のエクスプロイトコードを野に放つのは今回が初めてではない。同じ研究者は以前、Legacyhiveと呼ばれるWindowsのゼロデイをリークしており、開示時点でMicrosoftは修正プログラムを用意していなかった。ベンダーがパッチを出荷する前に主要ソフトウェアの動作するエクスプロイトを公開するというこのパターンは、単発の出来事ではなく意図的な戦略であるように思われる。

こうした公開の背後にある動機は、組織や個人がどう対応すべきかに影響する。研究者がベンダーに非公開で通知し、詳細が公になる前に問題を修正する時間を与える従来の責任ある開示とは異なり、このアプローチは機能するエクスプロイトコードを即座に流通させる。それにより防御側が対応できる時間枠が圧縮され、修正が存在する前に機会的な攻撃者がコードを武器化しようと試みる可能性が高まる。

一般ユーザーにとってのプライバシーとセキュリティの stake

アンチウイルスソフトウェアは、デバイス上で独特に信頼された立場にある。ファイル、実行中のプロセス、システムメモリに対して深い可視性を持ち、だからこそその層における権限昇格の脆弱性は非常に重大なのである。もしPrettyPragueエクスプロイトが説明通りに機能するなら、低権限の攻撃者やマシンにすでに存在するマルウェアが、この脆弱性を利用して完全なシステム制御を獲得し、Avastが提供すべき保護そのものを回避できる可能性がある。

ほとんどの家庭ユーザーにとって、現実的なリスクは攻撃者がすでに何らかの形でデバイスへの初期アクセスを持っているかどうかに大きく依存する。権限昇格エクスプロイトは通常、そもそもその足がかりを必要とするからだ。しかし、同じマシン上に異なる権限レベルを持つ複数のアカウントが存在するエンタープライズ環境や共有コンピュータ環境では、この種の脆弱性は特に危険になり得る。悪意ある内部関係者や侵害された低権限アカウントが、このエクスプロイトを使って管理者レベルのアクセスへ跳躍し、機密ファイル、認証情報、ネットワークリソースを露出させる可能性がある。

この段階でCVE識別子が存在しないことも重要である。正式な脆弱性エントリがなければ、セキュリティチームは脆弱性スキャナやパッチ管理システム全体でこの問題を追跡することが難しくなり、GenDigitalがこの欠陥を認識して対処した後でさえ、組織の対応が遅れる可能性がある。

これがあなたにとって意味すること

Avast Antivirusを使用しているなら、パニックになる必要はないが、注意を払う価値はある。独立した研究者によるゼロデイの主張は、必ずしもベンダーによって確認されるわけではなく、より多くの情報が明らかになるにつれて詳細が変化する可能性がある。とはいえ、この同じ研究者による以前の開示のパターン、Windowsに焦点を当てたLegacyhiveエクスプロイトを含め、これらの主張は一蹴するのではなく真剣に受け止める価値があることを示唆している。

今すぐできる最も重要なことは、最新の状態を保つことだ。オペレーティングシステムとセキュリティソフトウェアの両方で自動更新を有効にし、GenDigitalがリリースするパッチが利用可能になり次第適用されるようにしよう。好奇心からであっても、公開された概念実証コードを自分でダウンロードしたり実行したりすることは避けよう。未修正のシステムでそれを行うと、開示が浮き彫りにしているまさにそのリスクに自分のマシンをさらすことになる。

また、基本的なアカウント衛生を見直す良い機会でもある。権限昇格エクスプロイトは通常、デバイスへの何らかの既存のアクセスを必要とするため、管理者権限を持つアカウントの数を減らし、強力で固有のパスワードを使用し、不要なソフトウェアのインストールを避けることは、このようなエクスプロイトが悪用し得る攻撃対象領域をすべて縮小する。

実行可能な要点

この状況が進展する間にすべきことは以下の通りである:

  • Avast AntivirusとWindowsを自動的に最新の状態に保ち、今後のパッチが遅延なくインストールされるようにする。
  • 研究目的であっても、本番マシンで公開されたPoCコードを実行したりテストしたりしない。
  • 共有コンピュータや家族のコンピュータでは、管理者権限を持つユーザーアカウントの数を制限する。
  • GenDigitalからの公式声明やパッチ勧告に注意を払い、リリースされたら速やかに適用する。
  • ビジネス環境でシステムを管理している場合は、このゼロデイの主張をITまたはセキュリティチームに通報し、正式なCVEがまだ割り当てられていなくても追跡できるようにする。

このようなゼロデイ開示は、あなたを守るためのアンチウイルスツールを含め、いかなる単一のソフトウェアも脆弱性から免れないことを思い起こさせる。パッチを適用した状態を保ち、不要な権限を最小化し、信頼できるセキュリティ報道からの更新を追うことが、業界が修正に向けて取り組む間の最も信頼できる防御であり続ける。