Новая zero-day уязвимость в Avast становится общедоступной

Исследователь в области безопасности, работающий под псевдонимом Chaotic Eclipse, опубликовал код доказательства концепции для предполагаемой zero-day уязвимости в Avast Antivirus — антивирусном программном обеспечении, принадлежащем GenDigital. Эксплойт под названием PrettyPrague нацелен на уязвимость повышения привилегий в антивирусном продукте. На данный момент патч недоступен, и уязвимости не присвоен номер CVE.

Ошибки повышения привилегий особенно опасны в программном обеспечении для безопасности, поскольку антивирусные продукты обычно работают с повышенными системными разрешениями для сканирования файлов, мониторинга процессов и блокировки вредоносного ПО. Если уязвимость позволяет злоумышленнику повысить права от ограниченной учётной записи пользователя до полного доступа на уровне системы, сам инструмент, предназначенный для защиты устройства, может стать путём проникновения в него.

Кто такой Chaotic Eclipse и почему эта закономерность важна?

Это не первый случай, когда Chaotic Eclipse выпускает неисправленный код эксплойта в открытый доступ. Тот же исследователь ранее слил zero-day уязвимость Windows под названием Legacyhive, для которой у Microsoft на момент раскрытия не было готового исправления. Эта закономерность — публикация рабочих эксплойтов для крупного программного обеспечения до того, как производители выпустили патч, — по-видимому, является намеренной стратегией, а не единичным инцидентом.

Мотивация, стоящая за этими публикациями, важна для понимания того, как организации и отдельные пользователи должны реагировать. В отличие от традиционного ответственного раскрытия, когда исследователи конфиденциально уведомляют производителей и дают им время исправить проблемы до обнародования деталей, этот подход немедленно вводит функциональный код эксплойта в оборот. Это сокращает окно, в течение которого защитники могут отреагировать, и повышает вероятность того, что оппортунистические злоумышленники попытаются использовать код до появления исправления.

Ставки на конфиденциальность и безопасность для обычных пользователей

Антивирусное программное обеспечение занимает уникально доверенное положение на устройстве. Оно обладает глубоким доступом к файлам, запущенным процессам и системной памяти — именно поэтому уязвимость повышения привилегий в этом слое столь значима. Если эксплойт PrettyPrague работает так, как описано, злоумышленник с низкими привилегиями или вредоносное ПО, уже присутствующее на машине, потенциально может использовать эту уязвимость для получения полного контроля над системой, обходя те самые защиты, которые Avast должен обеспечивать.

Для большинства домашних пользователей реальный риск во многом зависит от того, имеет ли злоумышленник уже какую-либо форму первоначального доступа к устройству, поскольку эксплойты повышения привилегий обычно требуют наличия такой точки опоры. Однако в корпоративных средах или на общих компьютерах, где на одной машине существует несколько учётных записей с разными уровнями разрешений, этот тип уязвимости может быть особенно опасным. Вредоносный инсайдер или скомпрометированная учётная запись с низкими привилегиями может использовать эксплойт для перехода на уровень администратора, exposing конфиденциальные файлы, учётные данные и сетевые ресурсы.

Отсутствие идентификатора CVE на данном этапе также имеет значение. Без формальной записи об уязвимости командам безопасности сложнее отслеживать проблему через сканеры уязвимостей и системы управления патчами, что может замедлить реагирование организации даже после того, как GenDigital признает и устранит уязвимость.

Что это значит для вас

Если вы используете Avast Antivirus, паниковать не нужно, но стоит обратить внимание. Заявления о zero-day уязвимостях от независимых исследователей не всегда подтверждаются производителем, и детали могут меняться по мере появления новой информации. Тем не менее, закономерность предыдущих раскрытий от этого же исследователя, включая эксплойт Legacyhive для Windows, говорит о том, что к этим заявлениям стоит относиться серьёзно, а не отвергать их сразу.

Самое важное, что вы можете сделать прямо сейчас, — оставаться на актуальной версии. Держите автоматические обновления включёнными как для операционной системы, так и для программного обеспечения безопасности, чтобы любой патч, выпущенный GenDigital, был применён сразу после его появления. Не скачивайте и не запускайте публично опубликованный код доказательства концепции самостоятельно, даже из любопытства, поскольку на неисправленной системе это может подвергнуть вашу собственную машину именно тому риску, на который указывает раскрытие.

Это также хороший момент для проверки базовой гигиены учётных записей. Поскольку эксплойты повышения привилегий обычно требуют какой-либо формы существующего доступа к устройству, сокращение числа учётных записей с правами администратора, использование надёжных и уникальных паролей и избегание ненужной установки программного обеспечения — всё это уменьшает поверхность атаки, которую мог бы использовать подобный эксплойт.

Практические рекомендации

Вот что делать, пока ситуация развивается:

  • Держите Avast Antivirus и Windows обновлёнными автоматически, чтобы любой предстоящий патч устанавливался без задержки.
  • Не запускайте и не тестируйте публично выпущенный код PoC, даже в исследовательских целях, на рабочей машине.
  • Ограничьте количество учётных записей пользователей с правами администратора на общих или семейных компьютерах.
  • Следите за официальным заявлением или рекомендацией о патче от GenDigital и применяйте его незамедлительно после выпуска.
  • Если вы управляете системами в корпоративной среде, сообщите об этом заявлении о zero-day уязвимости вашей ИТ- или службе безопасности, чтобы его можно было отслеживать даже без формально присвоенного CVE.

Раскрытия zero-day уязвимостей, подобные этому, напоминают, что ни одно программное обеспечение, включая антивирусные инструменты, предназначенные для вашей защиты, не застраховано от уязвимостей. Своевременное применение патчей, минимизация ненужных привилегий и следование обновлениям из заслуживающих доверия источников по безопасности остаются наиболее надёжной защитой, пока индустрия работает над исправлением.