Lansarea Patch Tuesday din august de la Microsoft a abordat 421 de vulnerabilități în gama sa de produse, dar o corecție iese în evidență față de celelalte. Îngropat în acea listă se află un zero-day Windows exploatat activ, care permite unui atacator ce are deja acces pe o mașină să își escaladeze accesul la privilegii la nivel de sistem. Dacă amânați actualizările Windows, aceasta este luna în care să vă opriți din amânat.
Ce face de fapt zero-day-ul din Patch Tuesday din august
Corecția principală din această lansare vizează o vulnerabilitate de escaladare a privilegiilor în Windows, pe care Microsoft confirmă că este exploatată în sălbăticie. În termeni simpli, vulnerabilitățile de escaladare a privilegiilor nu oferă atacatorului cheile de la ușa din față. În schimb, ele permit cuiva care a reușit deja să intre, printr-un link de phishing, o descărcare malițioasă sau un cont compromis, să se promoveze discret de la un cont de utilizator limitat la control total SYSTEM. Odată ce se întâmplă acest lucru, pot dezactiva instrumentele de securitate, pot instala malware persistent, pot citi sau exfiltra fișiere și pot avansa mai adânc într-o rețea fără să aibă nevoie de o altă cale de acces.
Acesta este motivul pentru care această corecție Windows zero-day de escaladare a privilegiilor este importantă, chiar dacă nu atrage titluri precum o vulnerabilitate de execuție de cod de la distanță. Este al doilea pas într-un lanț de atac și, adesea, pasul care transformă o intruziune minoră într-un compromis complet.
De ce escaladarea privilegiilor este o problemă de confidențialitate, nu doar una de securitate
Este ușor să catalogăm vulnerabilitățile de escaladare a privilegiilor sub „igiena IT" și să trecem mai departe, dar miza pentru confidențialitate este reală. Odată ce un atacator are acces la nivel de SYSTEM, poate ocoli permisiunile care protejează în mod normal parolele salvate, token-urile de sesiune din browser și fișierele stocate local. Acest nivel de acces este exact ceea ce este necesar pentru a colecta acreditări la scară largă, a înregistra discret apăsările de taste sau a planta spyware care supraviețuiește unei scanări malware simple, deoarece rulează cu aceeași autoritate ca Windows însuși.
Aceasta este aceeași categorie de vulnerabilitate care a alimentat o serie de zero-day-uri Windows de profil înalt în ultimul an, inclusiv unul legat de rootkit-ul Lazarus, unde atacatorii au folosit o tehnică similară de escaladare pentru a planta malware persistent pe sisteme compromise. Escaladarea privilegiilor este rareori partea spectaculoasă a unui atac, dar este frecvent partea care determină dacă o breșă rămâne limitată sau se transformă într-o operațiune completă de colectare a datelor.
Cine este expus riscului și cum este folosit exploit-ul
Avizul Microsoft notează că această vulnerabilitate este deja exploatată, ceea ce înseamnă că nu este un risc teoretic aflat într-o lucrare de cercetare. Orice mașină Windows neactualizată, acasă sau în afaceri, este o țintă potențială odată ce un atacator are orice acces inițial, fie printr-un email de phishing, o descărcare drive-by sau un cont compromis anterior.
Acest lucru nu se întâmplă izolat. Același ciclu Patch Tuesday care a corectat acest zero-day a sosit în mijlocul unui val mai larg de exploatare activă atât a endpoint-urilor, cât și a infrastructurii de rețea, inclusiv gateway-uri Cisco VPN sub atac în aceeași perioadă. Atacatorii lucrează clar la ambele capete ale problemei: pătrund în rețele prin dispozitive de tip edge, precum gateway-urile VPN, apoi folosesc vulnerabilități de escaladare a privilegiilor ca aceasta pentru a se fortifica odată ce sunt înăuntru. Cercetătorii au menținut, de asemenea, o presiune constantă asupra apărărilor Windows înseși, cu instrumente precum ShieldBreak demonstrând cât de repede pot apărea noi tehnici de escaladare a privilegiilor chiar și după ce o corecție este lansată.
Ce înseamnă aceasta pentru dumneavoastră
Pentru majoritatea utilizatorilor obișnuiți, riscul nu este că cineva vă va viza PC-ul specific fără un motiv aparent. Riscul este că această vulnerabilitate devine o verigă dintr-un lanț care începe cu ceva mai obișnuit, un email de phishing, o atașare malițioasă, o aplicație compromisă, și se termină cu un atacator obținând mult mai mult control decât ar fi trebuit să permită acel acces inițial. Aplicarea corecției închide acest al doilea pas, ceea ce este adesea cel mai ieftin și mai eficient lucru pe care îl puteți face pentru a limita daunele dintr-o scurgere de securitate altfel obișnuită.
Afacerile și echipele IT ar trebui să trateze această actualizare cu aceeași urgență ca orice vulnerabilitate exploatată activ, prioritizând-o pe toate endpoint-urile chiar dacă lansarea mai largă a celorlalte 420 de corecții durează mai mult pentru a fi programată.
Cum să aplicați corecția acum și să reduceți expunerea
Soluția este simplă: instalați actualizările Windows din această lună prin Windows Update sau instrumentul de gestionare a corecțiilor al organizației dumneavoastră cât mai curând posibil. Nu există o soluție alternativă semnificativă pentru o vulnerabilitate de escaladare a privilegiilor odată ce este exploatată, astfel încât corecția în sine este principala apărare.
În timp ce așteptați ca actualizările să fie lansate pe o flotă de mașini, igiena de bază contează în continuare: limitați numărul de conturi cu drepturi de administrator, mențineți protecția endpoint activă și actualizată și fiți precauți cu atașamentele sau link-urile neașteptate, deoarece astfel obțin de obicei atacatorii accesul inițial pe care o vulnerabilitate ca aceasta îi ajută să îl extindă.
Corecția Windows zero-day de escaladare a privilegiilor din această lună este o reamintire că nu orice vulnerabilitate periculoasă trebuie să fie exotică pentru a conta. Trebuie doar să fie exploatată, iar aceasta este deja. Acordați-vă cele zece minute pentru a vă actualiza sistemul acum, mai degrabă decât să aflați mai târziu ce a făcut un atacator cu accesul pe care această vulnerabilitate îl oferă.




