同じ週に2つの別々のWindows脆弱性が表面化し、セキュリティ研究者たちは同じ憂慮すべき理由から両方を警戒している。悪用に成功すれば、影響を受けたマシン上で攻撃者にシステムレベルの権限が渡る可能性があるからだ。これはWindowsが提供する最も高いアクセス階層であり、通常の管理者アカウントさえも上回る。そして、日常的な侵入を完全な侵害へと変える種類の足がかりだ。

研究者やMicrosoftが調査を続けているため、特定の脆弱性に関する詳細はまだ限られているが、このパターン自体は注目に値する。Windowsのゼロデイ脆弱性対策は、もはやIT部門にとってのチェックボックスではなく、仕事、銀行取引、個人的な通信をWindows PCに依存するすべての人にとって現実的な関心事になっている。

新たなWindowsゼロデイ脆弱性で攻撃者が何をできるのか

ゼロデイ脆弱性とは、ベンダーが修正プログラムを公開する前に発見され、場合によっては積極的に悪用されている脆弱性のことだ。今回、今週Windowsで2つの異なる問題が明らかになり、両者には共通点がある。それは、攻撃者の権限をシステムレベルに昇格させるために悪用される可能性があることだ。

システム権限は、プロセスにデバイス上のほぼ無制限の制御を与える。つまり、ソフトウェアのインストール、セキュリティ設定の変更、アンチウイルスツールなどの保護機能の無効化、通常のユーザーアカウントでは通常アクセスできないファイルの読み書きが可能になる。悪意のあるメール添付ファイルや侵害されたアプリなどを通じて限定的なアクセスから始めた攻撃者は、このような権限昇格の脆弱性を利用して、「低レベルの迷惑」から「マシンの完全な制御」へと跳躍できる。

これはまさに、Microsoftの月例セキュリティ更新で大量にまとめて明らかになる傾向がある種類の脆弱性だ。こうした問題がどれほど頻繁に表面化しているかの文脈として、Microsoft自身のパッチサイクルは最近特に重くなっており、同社の記録的な7月の更新では570件の個別の脆弱性が対処され、すでに実環境で悪用されていた2件のゼロデイも含まれていた。1週間で2件の新たな脆弱性が出たことは、Windowsが深刻なセキュリティ問題の絶え間ない連打に直面しているという、より広い傾向に合致する。

なぜシステム権限は暗号化だけよりも重要なのか

VPNをハッキングの試みに対する包括的な盾と考えるのは魅力的だが、暗号化ツールはこれらの脆弱性が生み出す問題とは別の問題に対処するものだ。VPNは転送中のデータを保護し、ネットワーク上の詮索の目からIPアドレスを隠すことはできる。しかし、オペレーティングシステム自体の内部に存在する脆弱性を阻止することは何もできない。

フィッシングリンク、悪意のあるダウンロード、未パッチのアプリケーションなどを通じて、攻撃者がすでにデバイス上でコードを実行できる場合、権限昇格のバグは攻撃者が完全に制御を奪うための仕組みになる。トラフィックを暗号化しても、そのトラフィックを送信するマシンを攻撃者がすでに掌握していれば、あまり意味がない。だからこそ、オペレーティングシステム自体に組み込まれ、その上に重ねられた保護を意味するエンドポイントセキュリティは、ネットワークレベルのツールと同じくらい注目に値する。

権限昇格から資格情報の窃取と横展開へ

攻撃者がシステムレベルのアクセスを手に入れると、本当の被害が始まることが多い。そのレベルの制御があれば、保存された資格情報をダンプし、セキュリティソフトウェアを無効化し、正当なシステムプロセスになりすましてネットワーク全体を横移動できる。家庭用PCでは、保存されたパスワード、銀行取引のセッション、個人ファイルへのアクセスを意味する可能性がある。企業ネットワークでは、封じ込められたインシデントと全面的な侵害の違いを意味し得る。

これはまた、今日のランサムウェア活動の多くを勢いづかせている仕組みでもある。脅威アクターは、ネットワーク全体に暗号化ペイロードを展開する前に永続的なアクセスを仕込むために、ますます権限昇格の脆弱性に依存している。最近登場したEclipseランサムウェアプラットフォームのような洗練されたランサムウェア・アズ・ア・サービス(RaaS)事業の台頭は、技術的脆弱性が一度有効性を証明されると、どれほど速く反復可能な犯罪ビジネスモデルにパッケージ化されるかを示している。

これがあなたにとって意味すること

Windowsを使っているなら、これらの脆弱性は、パッチ適用が任意のメンテナンスではなく、セキュリティ態勢の中核部分であることを思い出させてくれる。ゼロデイは定義上、ユーザーの行動だけで防ぐことはできない。なぜなら、誰もそれに対して警戒することを知る前に脆弱性が存在しているからだ。しかし、修正プログラムが公開されれば、それを迅速に適用する人にとってリスクの窓はすぐに狭まる。

実際的な対応は、先延ばしにしがちでも、簡単だ。Windows Updateを有効に保ち、自動プロンプトを待つのではなく手動で確認すること。権限昇格バグの重要修正は、積極的に悪用されている場合、通常の月例サイクル外で配信されることが多いからだ。それに加えて、評判の良いエンドポイントセキュリティツールを併用し、見慣れない実行ファイルを昇格された権限で実行しないようにし、メールの添付ファイルやリンクには注意すること。これらは依然として、権限昇格エクスプロイトの前に起こる最も一般的な侵入口だからだ。

実行可能なポイント

最新であると思い込まずに、今日Windows Updateの状態を確認しよう。最近のPatch Tuesdayの報道を確認して、Microsoftが対処してきた脆弱性の規模を理解しよう。それがこれら2つの新たな脆弱性を文脈に位置づけてくれるからだ。VPNをエンドポイント保護の代わりとして扱わないこと。この2つは異なる目的を果たし、どちらも重要だ。最後に、権限昇格エクスプロイトはしばしば、はるかに大きな攻撃チェーンの最初の一手として機能するため、不審なアカウント活動や予期しないソフトウェアの動作に注意を払おう。Windowsのゼロデイ脆弱性対策は、結局のところ、一貫したパッチ適用の習慣と多層防御にかかっており、単一のツールにかかっているわけではない。