Microsofts August Patch Tuesday-utgivelse adresserte 421 sårbarheter på tvers av produktutvalget, men én rettelse skiller seg ut fra resten. Begravd i den listen er en aktivt utnyttet Windows-null-dagers-sårbarhet som lar en angriper som allerede har fotfeste på en maskin heve tilgangen sin til systemnivå-rettigheter. Hvis du har utsatt Windows-oppdateringene dine, er dette måneden å slutte.
Hva Augusts Patch Tuesday-null-dagers-sårbarhet faktisk gjør
Den fremste rettelsen i denne månedens utrulling retter seg mot en Windows-rettighetshevingsfeil som Microsoft bekrefter blir utnyttet i naturen. I klare ordelag: Rettighetshevingsfeil gir ikke en angriper nøklene til inngangsdøren din. I stedet lar de noen som allerede har kommet seg inn, gjennom en phishing-lenke, en ondsinnet nedlasting eller en kompromittert konto, stille forfremme seg selv fra en begrenset brukerkonto til full SYSTEM-kontroll. Når det skjer, kan de deaktivere sikkerhetsverktøy, installere vedvarende skadelig programvare, lese eller eksfiltrere filer, og bevege seg dypere inn i et nettverk uten å trenge en annen vei inn.
Det er det som gjør denne Windows-null-dagers-rettighetshevingsrettelsen viktig, selv om den ikke fanger overskrifter på samme måte som en ekstern kjøring av kode-feil gjør. Det er det andre steget i en angrepskjede, og ofte steget som gjør et mindre inntrenging til en full kompromittering.
Hvorfor rettighetsheving er et personvernproblem, ikke bare et sikkerhetsproblem
Det er lett å arkivere rettighetshevingsfeil under «IT-hygiene» og gå videre, men personverninnsatsen er reell. Når en angriper har SYSTEM-nivå-tilgang, kan de omgå tillatelsene som normalt beskytter de lagrede passordene dine, nettleserøkten-tokens og lokalt lagrede filer. Det nivået av tilgang er akkurat det som trengs for å høste legitimasjon i stor skala, stille logge tastetrykk, eller plante spionprogramvare som overlever en enkel skadelig programvareskanning fordi den kjører med samme autoritet som Windows selv.
Dette er samme kategori av feil som har drevet en rekke høyprofilerte Windows-null-dagers-sårbarheter det siste året, inkludert en knyttet til Lazarus-rootkiten, hvor angripere brukte en lignende eskaleringsteknikk for å plante vedvarende skadelig programvare på kompromitterte systemer. Rettighetsheving er sjelden den prangende delen av et angrep, men det er ofte delen som avgjør om et brudd forblir begrenset eller blir til en full datahøstingsoperasjon.
Hvem som er i risiko og hvordan utnyttelsen brukes
Microsofts rådgivning bemerker at denne feilen allerede blir utnyttet, noe som betyr at det ikke er en teoretisk risiko som ligger i en forskningsartikkel. Enhver upatchede Windows-maskin, hjemme eller bedrift, er et potensielt mål når en angriper har innledende tilgang, enten gjennom en phishing-e-post, en drive-by-nedlasting eller en tidligere kompromittert konto.
Dette skjer heller ikke isolert. Den samme Patch Tuesday-syklusen som rettet denne null-dagers-sårbarheten, kom midt i en bredere bølge av aktiv utnyttelse mot både endepunkter og nettverksinfrastruktur, inkludert Cisco VPN-gatewayer under angrep i samme periode. Angripere jobber tydeligvis begge ender av problemet: de bryter seg inn i nettverk gjennom kant-enheter som VPN-gatewayer, og bruker deretter rettighetshevingsfeil som denne for å forankre seg når de først er inne. Forskere har også opprettholdt jevnt press på Windows' egne forsvar, med verktøy som ShieldBreak som demonstrerer hvor raskt nye rettighetshevingsteknikker kan dukke opp selv etter at en patch er utgitt.
Hva dette betyr for deg
For de fleste vanlige brukere er ikke risikoen at noen kommer til å målrette den spesifikke PC-en din ut av det blå. Risikoen er at denne feilen blir en lenke i en kjede som starter med noe mer ordinært, en phishing-e-post, et ondsinnet vedlegg, en kompromittert app, og ender med at en angriper får langt mer kontroll enn det innledende fotfestet skulle ha tillatt. Patching lukker det andre steget, som ofte er det billigste og mest effektive du kan gjøre for å begrense skade fra et ellers rutinemessig sikkerhetsbrudd.
Bedrifter og IT-team bør behandle denne oppdateringen med samme hastverk som enhver aktivt utnyttet feil, og prioritere den på tvers av endepunkter selv om bredere utrulling av de andre 420 rettelsene tar lengre tid å planlegge.
Hvordan patche nå og redusere eksponering
Rettelsen er enkel: installer denne månedens Windows-oppdateringer gjennom Windows Update eller organisasjonens patch-administrasjonsverktøy så snart som mulig. Det er ingen meningsfull løsning for en rettighetshevingsfeil når den først er utnyttet, så selve patchen er det primære forsvaret.
Mens du venter på at oppdateringer skal rulles ut på tvers av en flåte av maskiner, betyr grunnleggende hygiene fortsatt noe: begrens antall kontoer med administratorrettigheter, hold endepunktbeskyttelse aktiv og oppdatert, og vær forsiktig med uventede vedlegg eller lenker, siden det er typisk hvordan angripere får det innledende fotfestet som en feil som denne hjelper dem med å utvide.
Denne månedens Windows-null-dagers-rettighetshevingspatch er en påminnelse om at ikke alle farlige feil trenger å være eksotiske for å bety noe. Det trenger bare å bli utnyttet, og denne er allerede det. Ta de ti minuttene til å oppdatere systemet ditt nå heller enn å finne ut senere hva en angriper gjorde med tilgangen denne feilen gir.




