Встроенный антивирус Microsoft переживает трудный период. Недавно раскрытый эксплойт под названием ShieldCrash обходит самый свежий патч Windows Defender, причём на машинах, которые полностью обновлены. Для средства безопасности, на которое по умолчанию полагаются миллионы пользователей Windows, это не мелкая проблема. Это также не первый подобный случай за последнее время, и именно поэтому этот zero-day в Microsoft Defender заслуживает внимания.

Закономерность патчей, которые не держатся

Этот очередной обход не появился на пустом месте. Он следует за чередой раскрытий, нацеленных на Windows Defender, включая уязвимость высокой степени опасности под кодовым названием RoguePlanet, также упоминаемую как ShieldBreak в более ранних публикациях, которой удалось обойти предыдущее исправление. Примерно в то же время ещё одна уязвимость, отслеживаемая отдельно и также называемая ShieldBreak, оставила команды безопасности без официального патча и с 14-дневным сроком от CISA для защиты федеральных систем.

В конечном итоге Microsoft выпустила исправление для той проблемы. ShieldCrash — это то, что произошло дальше: proof-of-concept, который обходит именно этот патч, превращая то, что должно было стать закрытой главой, обратно в открытую. Эта закономерность теперь достаточно знакома, чтобы описать её отдельно: находится уязвимость, Microsoft выпускает патч, и в течение относительно короткого окна новая техника побеждает исправление.

Что на самом деле делает ShieldCrash

Суть проблемы легко объяснить даже без глубоких технических деталей. Windows Defender должен обнаруживать и блокировать вредоносную активность до того, как она нанесёт ущерб. Когда обход вроде ShieldCrash работает даже на системах, которые уже установили последнее обновление безопасности, это означает, что защитный слой, на который полагаются большинство пользователей Windows, нельзя считать работающим так, как заявлено, независимо от того, насколько актуальной выглядит система. Как сообщалось в более раннем материале об эксплойте ShieldCrash, уязвимость целенаправленно атакует машины, которые уже установили исправление, призванное закрыть предыдущую дыру, и именно это отличает её от рутинного раскрытия уязвимости.

Для обычных пользователей технические механики важны меньше, чем практический результат: полностью пропатченная система Windows не является автоматически полностью защищённой. Эту разницу легко упустить, когда Windows Update сообщает, что всё актуально.

Последствия для приватности при сломанном антивирусе

Именно здесь история выходит за рамки узкого технического бага и касается повседневной приватности. Антивирусы и средства защиты конечных точек — это не только блокировка вирусов в старомодном смысле. Defender занимает привилегированное положение в системе, проверяя файлы, отслеживая процессы и выступая последней линией защиты от вредоносного ПО, которое крадёт учётные данные, записывает нажатия клавиш или выкачивает личные файлы. Когда эту защиту можно обойти, риск не абстрактен. Инфостилеры, шпионское ПО и инструменты удалённого доступа — это именно те виды вредоносных программ, которые процветают, когда защита конечных точек тихо отказывает, потому что у пользователя нет видимых признаков того, что что-то не так.

Повторяющиеся обходы также подрывают другой вид доверия: предположение, что установка обновлений равна безопасности. Это предположение лежит в основе многих повседневных моделей поведения в сфере безопасности — от онлайн-банкинга до хранения конфиденциальных документов локально. Когда патчи обходят в течение недель, это предположение нужно пересмотреть, по крайней мере для всех, кто работает с чувствительными личными или финансовыми данными на Windows.

Что это значит для вас

Если вы полагаетесь на Windows Defender как на единственную линию защиты, сейчас разумный момент пересмотреть это, но не паниковать. Раскрытия zero-day, подобные этому, обычно требуют локального доступа или определённых условий для эксплуатации, и у Microsoft есть история реагирования, даже если исправления не всегда держались. Более важный вывод в том, что ни один инструмент безопасности, каким бы хорошо интегрированным в вашу операционную систему он ни был, не следует считать непогрешимым.

Практические шаги, которые стоит предпринять сейчас, включают поддержание автоматических обновлений включёнными, чтобы вы получали исправления сразу после их выпуска, отказ от загрузок из непроверенных источников, пока эта проблема не решена, и рассмотрение дополнительных уровней защиты, таких как надёжный вторичный инструмент безопасности или более осторожные привычки просмотра для чувствительных аккаунтов. Корпоративным ИТ-командам в особенности следует внимательно следить за рекомендациями Microsoft и быть готовыми быстро применять последующие патчи, поскольку эта закономерность предполагает, что впереди может быть больше обновлений.

Повторяющийся характер этих обходов Windows Defender напоминает, что безопасность многослойна, а не сосредоточена в одной точке. Оставаться информированным о раскрытиях вроде ShieldCrash, своевременно применять обновления и не полагаться на какой-либо один инструмент как на полную защиту — самые практичные способы опередить проблему, которую, на данный момент, Microsoft полностью не закрыла.