Вражда, порождающая неисправленные ошибки Windows

Долгоиграющий спор между Microsoft и исследователем безопасности, известным под ником Nightmare Eclipse, достиг новой вехи, и не в пользу пользователей Windows. Вскоре после очередного вторника патчей от Microsoft исследователь опубликовал девятый эксплойт нулевого дня для Windows, а это значит, что теперь в открытом доступе находится код атаки для уязвимости, которую Microsoft ещё не исправила. Для всех, кто работает в Windows, подобная уязвимость нулевого дня важна, поскольку злоумышленники могут использовать её до появления официального исправления.

Необычной эту ситуацию делает не наличие отдельного недостатка, а систематичность. Это уже девятый эксплойт, выпущенный исследователем в ходе, похоже, затяжного противостояния, что указывает на нарушение нормального диалога между исследователями безопасности и производителями продуктов, которые они тестируют.

Как обострился конфликт с Microsoft

Согласно сообщениям о конфликте, Nightmare Eclipse, судя по всему, считает, что Microsoft не восприняла его отчёты об уязвимостях достаточно серьёзно через стандартные каналы раскрытия информации. Вместо того чтобы ждать, пока среагирует процесс реагирования безопасности Microsoft, исследователь решил публично выпустить код демонстрационного эксплойта, приурочив эту публикацию сразу после регулярного ежемесячного цикла исправлений Microsoft.

Такой подход нарушает отраслевую норму скоординированного раскрытия, когда исследователь приватно сообщает о баге производителю и соглашается не раскрывать публичные подробности до выхода исправления. Когда это доверие подрывается, как, видимо, произошло здесь, результат — именно то, что мы наблюдаем: работающий код эксплойта циркулирует публично до того, как Microsoft выпустит патч. Каждый новый релиз в этой серии усиливает давление на команду безопасности Microsoft и одновременно даёт потенциальным злоумышленникам фору.

Сообщается, что взаимные обвинения настолько накалились, что привлекли внимание всего сообщества безопасности; ключевой вопрос в том, не стало ли отчасти причиной этого то, как Microsoft обрабатывала отчёты исследователя, или отсутствие удовлетворительного ответа. Кто бы ни был виноват больше, практический результат для рядовых пользователей один: ещё одна неисправленная уязвимость с прилагающимся публичным кодом эксплойта.

Почему повторяющиеся выпуски уязвимостей нулевого дня серьёзнее отдельных ошибок

Одна неисправленная уязвимость — уже достаточный повод для беспокойства, но череда из девяти указывает на нечто более системное. Это говорит о том, что какой бы процесс проверки и сортировки ни существовал между исследователями и командой реагирования безопасности Microsoft, в данном конкретном случае он работает негладко. Для пользователей это означает, что компьютеры с Windows могут одновременно подвергаться нескольким потенциальным путям атак, а не сталкиваться с одной проблемой, которая решается до появления следующей.

Это также повышает ставки для ежемесячного цикла патчей Microsoft. Вторник патчей существует, чтобы ИТ-команды и обычные пользователи могли планировать обновления по предсказуемому графику. Когда эксплойты нулевого дня публикуются сразу после этого цикла, защитникам приходится ждать неделями следующего окна официальных исправлений, если только Microsoft не решит выпустить внеочередной экстренный патч. Именно в этот период ожидания злоумышленники-оппортунисты действуют быстрее всего.

Что это значит для вас

Если вы пользуетесь Windows, всё это не требует паники, но требует внимательности. Эксплойты нулевого дня наиболее опасны в период до появления исправления, и именно такой период открыт сейчас для девятой уязвимости. Самый эффективный ответ — тот же, что всегда применим в условиях активных уязвимостей нулевого дня: держите автоматические обновления включёнными, чтобы получить исправление Microsoft, как только оно станет доступно, и не откладывайте установку обновлений безопасности после их выхода, даже если для этого потребуется перезагрузка в неудобное время.

Также стоит помнить, что публичный код эксплойта нулевого дня сам по себе не означает, что каждый пользователь Windows подвергается активной атаке. Злоумышленникам по-прежнему нужен реальный путь к уязвимой системе, поэтому базовая гигиена, осторожное обращение с неожиданными вложениями и ссылками в почте, а также работа системы с минимальной ненужной открытостью в интернете остаются полезными даже против уязвимостей нулевого дня.

Как опередить неразрешённую ситуацию

Конфликт между Microsoft и Nightmare Eclipse, судя по всему, не закончен, и если коренное разногласие не будет урегулировано, возможны новые раскрытия. Пока же практический вывод для пользователей Windows прост: относитесь к этой уязвимости нулевого дня так же, как к любой неисправленной публично известной уязвимости. Убедитесь, что ваша система настроена на автоматическую установку обновлений, следите за официальными рекомендациями или экстренным патчем от Microsoft и сохраняйте осторожность с незнакомыми ссылками и файлами, пока исправление не будет точно установлено на вашем устройстве. Поддержание актуальности патчей остаётся самым надёжным средством защиты, пока этот спор продолжается.