Un nou zero-day Avast intră în domeniul public

Un cercetător în securitate care operează sub pseudonimul Chaotic Eclipse a publicat cod proof-of-concept pentru o presupusă vulnerabilitate zero-day în Avast Antivirus, software-ul de securitate deținut de GenDigital. Exploit-ul, numit PrettyPrague, vizează o vulnerabilitate de escaladare a privilegiilor în produsul antivirus. În prezent nu este disponibil niciun patch, iar la momentul redactării acestui articol nu a fost atribuit niciun număr CVE vulnerabilității.

Vulnerabilitățile de escaladare a privilegiilor sunt deosebit de îngrijorătoare în software-ul de securitate, deoarece produsele antivirus rulează de obicei cu permisiuni de sistem ridicate pentru a scana fișiere, a monitoriza procese și a bloca malware. Dacă o vulnerabilitate permite unui atacator să escaladeze de la un cont de utilizator limitat la acces complet la nivel de sistem, chiar instrumentul conceput pentru a proteja un dispozitiv ar putea deveni o cale de intrare în acesta.

Cine este Chaotic Eclipse și de ce contează acest tipar?

Aceasta nu este prima dată când Chaotic Eclipse publică cod de exploit nepatchat în mediul public. Același cercetător a scurs anterior un zero-day Windows numit Legacyhive, pentru care Microsoft nu avea nicio soluție pregătită la momentul divulgării. Acest tipar, publicarea de exploit-uri funcționale pentru software major înainte ca furnizorii să fi livrat un patch, pare a fi o strategie deliberată, nu un incident izolat.

Motivația din spatele acestor publicări contează pentru modul în care organizațiile și indivizii ar trebui să reacționeze. Spre deosebire de divulgarea responsabilă tradițională, în care cercetătorii notifică în privat furnizorii și le acordă timp să remedieze problemele înainte ca detaliile să devină publice, această abordare pune imediat în circulație cod de exploit funcțional. Aceasta comprimă fereastra de reacție a apărătorilor și crește șansele ca atacatorii oportuniști să încerce să weaponizeze codul înainte să existe o soluție.

Mizele pentru confidențialitate și securitate ale utilizatorilor obișnuiți

Software-ul antivirus ocupă o poziție de încredere unică pe un dispozitiv. Are vizibilitate profundă asupra fișierelor, proceselor în execuție și memoriei sistemului, motiv pentru care o vulnerabilitate de escaladare a privilegiilor în acel strat este atât de semnificativă. Dacă exploit-ul PrettyPrague funcționează așa cum este descris, un atacator cu privilegii reduse sau un program malware deja prezent pe o mașină ar putea folosi vulnerabilitatea pentru a obține control complet asupra sistemului, ocolind chiar protecțiile pe care Avast ar trebui să le ofere.

Pentru majoritatea utilizatorilor casnici, riscul realist depinde în mare măsură de faptul dacă un atacator are deja o formă de acces inițial la un dispozitiv, deoarece exploit-urile de escaladare a privilegiilor necesită de obicei acest punct de sprijin pentru a începe. Totuși, în medii enterprise sau pe computere partajate, unde există mai multe conturi cu niveluri variate de permisiuni pe aceeași mașină, acest tip de vulnerabilitate poate fi deosebit de periculoasă. Un insider răuvoitor sau un cont compromis cu privilegii reduse ar putea folosi exploit-ul pentru a sări la acces de nivel administrator, expunând fișiere sensibile, credențiale și resurse de rețea.

Lipsa unui identificator CVE în această etapă contează, de asemenea. Fără o înregistrare formală a vulnerabilității, echipele de securitate au mai multe dificultăți în a urmări problema în scanerele de vulnerabilități și sistemele de gestionare a patch-urilor, ceea ce poate încetini răspunsul organizațional chiar și după ce GenDigital recunoaște și remediază vulnerabilitatea.

Ce înseamnă asta pentru tine

Dacă folosești Avast Antivirus, nu este nevoie să intri în panică, dar merită să fii atent. Afirmațiile despre zero-day-uri din partea cercetătorilor independenți nu sunt întotdeauna confirmate de furnizor, iar detaliile pot evolua pe măsură ce apar mai multe informații. Acestea fiind spuse, tiparul divulgărilor anterioare de la același cercetător, inclusiv exploit-ul Legacyhive axat pe Windows, sugerează că aceste afirmații merită luate în serios,而不是 respinse direct.

Cel mai important lucru pe care îl poți face acum este să rămâi la zi. Menține actualizările automate activate atât pentru sistemul de operare, cât și pentru software-ul de securitate, astfel încât orice patch lansat de GenDigital să fie aplicat imediat ce devine disponibil. Evită să descarci sau să rulezi singur codul proof-of-concept publicat public, chiar și din curiozitate, deoarece făcând acest lucru pe un sistem nepatchat ți-ar putea expune propria mașină exact la riscul pe care divulgarea îl evidențiază.

Este, de asemenea, un moment bun să revizuiești igiena de bază a conturilor. Deoarece exploit-urile de escaladare a privilegiilor necesită de obicei o formă de acces existent la un dispozitiv, reducerea numărului de conturi cu drepturi de administrator, folosirea de parole puternice și unice și evitarea instalărilor inutile de software reduc toate suprafața de atac pe care un astfel de exploit ar putea-o valorifica.

Concluzii practice

Iată ce să faci în timp ce această situație se dezvoltă:

  • Menține Avast Antivirus și Windows actualizate automat, astfel încât orice patch viitor să se instaleze fără întârziere.
  • Nu rula și nu testa codul PoC publicat public, nici măcar în scop de cercetare, pe o mașină de producție.
  • Limitează numărul de conturi de utilizator cu privilegii de administrator pe computerele partajate sau de familie.
  • Urmărește o declarație oficială sau un aviz de patch din partea GenDigital și aplică-l prompt odată ce este lansat.
  • Dacă administrezi sisteme într-un mediu de afaceri, semnalează această afirmație despre zero-day echipei tale IT sau de securitate, astfel încât să poată fi urmărită chiar și fără un CVE formal atribuit încă.

Divulgările de zero-day ca aceasta sunt o reamintire că nicio bucată de software, inclusiv instrumentele antivirus menite să te protejeze, nu este imună la vulnerabilități. Rămânerea la zi cu patch-urile, minimizarea privilegiilor inutile și urmărirea actualizărilor din raportări de securitate credibile rămân cele mai fiabile apărări în timp ce industria lucrează la o soluție.