การเผยแพร่แพตช์วันอังคารเดือนสิงหาคมของไมโครซอฟท์จัดการช่องโหว่ 421 รายการทั่วทั้งกลุ่มผลิตภัณฑ์ แต่การแก้ไขหนึ่งรายการโดดเด่นกว่าที่เหลือ ในรายการนั้นมีซีโร่เดย์ของ Windows ที่ถูกโจมตีจริง ซึ่งช่วยให้ผู้โจมตีที่เข้าถึงเครื่องได้แล้วสามารถยกระดับสิทธิ์ของตนไปสู่การควบคุมระดับระบบ หากคุณเลื่อนการอัปเดต Windows มาโดยตลอด เดือนนี้คือเดือนที่ต้องหยุดเลื่อน

ซีโร่เดย์ของแพตช์วันอังคารเดือนสิงหาคมทำอะไรจริง ๆ

การแก้ไขหลักในการเผยแพร่เดือนนี้มุ่งเป้าไปที่ช่องโหว่การยกระดับสิทธิ์ใน Windows ที่ไมโครซอฟท์ยืนยันว่าถูกโจมตีจริงในโลกออนไลน์ พูดง่าย ๆ คือ ช่องโหว่การยกระดับสิทธิ์ไม่ได้มอบกุญแจหน้าบ้านให้ผู้โจมตี แต่กลับช่วยให้คนที่แอบเข้าไปข้างในแล้ว ผ่านลิงก์ฟิชชิง การดาวน์โหลดมัลแวร์ หรือบัญชีที่ถูกบุกรุก ไต่ระดับตัวเองจากบัญชีผู้ใช้ที่จำกัดขึ้นไปเป็นการควบคุม SYSTEM อย่างเต็มรูปแบบ เมื่อถึงจุดนั้น พวกเขาสามารถปิดการทำงานเครื่องมือรักษาความปลอดภัย ติดตั้งมัลแวร์ถาวร อ่านหรือขโมยไฟล์ และเคลื่อนที่ลึกเข้าไปในเครือข่ายโดยไม่ต้องใช้ช่องทางเข้าอื่นอีก

นั่นคือเหตุผลที่แพตช์ซีโร่เดย์การยกระดับสิทธิ์ใน Windows นี้สำคัญ แม้มันจะไม่ดึงดูดความสนใจเท่าช่องโหว่การเรียกใช้โค้ดระยะไกลก็ตาม มันคือขั้นตอนที่สองในห่วงโซ่การโจมตี และมักเป็นขั้นตอนที่เปลี่ยนการบุกรุกเล็กน้อยให้กลายเป็นการประนีประนอมเต็มรูปแบบ

ทำไมการยกระดับสิทธิ์จึงเป็นปัญหาความเป็นส่วนตัว ไม่ใช่แค่ปัญหาความปลอดภัย

เป็นเรื่องง่ายที่จะจัดช่องโหว่การยกระดับสิทธิ์ไว้ใต้หมวด "สุขอนามัยไอที" แล้วเดินหน้าต่อไป แต่ความเสี่ยงด้านความเป็นส่วนตัวมีจริง เมื่อผู้โจมตีเข้าถึงระดับ SYSTEM ได้ พวกเขาสามารถเลี่ยงการอนุญาตที่ปกติปกป้องรหัสผ่านที่บันทึกไว้ โทเค็นเซสชันเบราว์เซอร์ และไฟล์ที่เก็บในเครื่องได้ การเข้าถึงระดับนี้คือสิ่งที่จำเป็นอย่างยิ่งเพื่อเก็บเกี่ยวข้อมูลประจำตัวในปริมาณมาก บันทึกการกดแป้นพิมพ์อย่างเงียบ ๆ หรือฝังสปายแวร์ที่รอดพ้นการสแกนมัลแวร์ทั่วไป เพราะมันทำงานด้วยอำนาจเดียวกับ Windows เอง

นี่คือช่องโหว่ประเภทเดียวกับที่ผลักดันให้เกิดซีโร่เดย์ Windows ระดับสูงหลายรายการในช่วงปีที่ผ่านมา รวมถึงหนึ่งรายการที่เชื่อมโยงกับ รูทคิท Lazarus ซึ่งผู้โจมตีใช้เทคนิคการยกระดับที่คล้ายกันเพื่อฝังมัลแวร์ถาวรในระบบที่ถูกบุกรุก การยกระดับสิทธิ์ไม่ค่อยเป็นส่วนที่ฉูดฉาดของการโจมตี แต่มักเป็นส่วนที่กำหนดว่าการรั่วไหลจะถูกจำกัดไว้หรือกลายเป็นปฏิบัติการเก็บเกี่ยวข้อมูลเต็มรูปแบบ

ใครเสี่ยงบ้างและเอ็กซ์พลอยต์ถูกใช้อย่างไร

คำแนะนำของไมโครซอฟท์ระบุว่าช่องโหว่นี้ถูกโจมตีแล้ว นั่นหมายความว่ามันไม่ใช่ความเสี่ยงเชิงทฤษฎีที่อยู่ในเอกสารวิจัย เครื่อง Windows ที่ยังไม่ติดแพตช์ทุกเครื่อง ไม่ว่าจะบ้านหรือธุรกิจ เป็นเป้าหมายที่มีศักยภาพเมื่อผู้โจมตีมีการเข้าถึงเริ่มต้น ไม่ว่าจะผ่านอีเมลฟิชชิง การดาวน์โหลดแบบไดรฟ์บาย หรือบัญชีที่ถูกบุกรุกก่อนหน้า

สิ่งนี้ไม่ได้เกิดขึ้นอย่างโดดเดี่ยว วงจรแพตช์วันอังคารเดียวกันที่แก้ไขซีโร่เดย์นี้มาพร้อมกับคลื่นการโจมตีเชิงรุกที่กว้างขึ้นต่อทั้งเอนด์พอยต์และโครงสร้างพื้นฐานเครือข่าย รวมถึง เกตเวย์ VPN ของ Cisco ถูกโจมตี ในช่วงเวลาใกล้เคียงกัน ผู้โจมตีกำลังทำงานทั้งสองด้านของปัญหาอย่างชัดเจน: บุกเข้าเครือข่ายผ่านอุปกรณ์ขอบเครือข่าย เช่น เกตเวย์ VPN จากนั้นใช้ช่องโหว่การยกระดับสิทธิ์เช่นนี้เพื่อฝังตัวเมื่อเข้าไปข้างแล้ว นักวิจัยยังคงกดดันการป้องกันของ Windows อย่างต่อเนื่อง ด้วยเครื่องมือเช่น ShieldBreak ที่แสดงให้เห็นว่าเทคนิคการยกระดับสิทธิ์ใหม่ ๆ สามารถเกิดขึ้นได้เร็วเพียงใดแม้หลังแพตช์ถูกเผยแพร่

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

สำหรับผู้ใช้ทั่วไปส่วนใหญ่ ความเสี่ยงไม่ใช่การที่ใครสักคนจะมุ่งเป้าไปที่เครื่องคอมพิวเตอร์เฉพาะของคุณโดยไม่มีปี่ไม่มีขลุ่ย ความเสี่ยงคือช่องโหว่นี้กลายเป็นหนึ่งในห่วงโซ่ที่เริ่มต้นจากสิ่งที่ธรรมดากว่า อีเมลฟิชชิง ไฟล์แนบมัลแวร์ แอปที่ถูกบุกรุก และจบลงด้วยผู้โจมตีที่ควบคุมได้มากกว่าที่การเข้าถึงเริ่มต้นควรจะอนุญาต การติดแพตช์ปิดขั้นตอนที่สองนั้น ซึ่งมักเป็นสิ่งที่ถูกที่สุดและมีประสิทธิภาพที่สุดที่คุณสามารถทำได้เพื่อจำกัดความเสียหายจากการรั่วไหลด้านความปลอดภัยที่ปกติแล้วเป็นเรื่องธรรมดา

ธุรกิจและทีมไอทีควรปฏิบัติต่อการอัปเดตนี้ด้วยความเร่งด่วนเดียวกันกับช่องโหว่ที่ถูกโจมตีจริงอื่น ๆ โดยจัดลำดับความสำคัญในการติดตั้งบนเอนด์พอยต์ทั้งหมด แม้ว่าการเผยแพร่การแก้ไขอีก 420 รายการในวงกว้างอาจใช้เวลานานกว่าในการกำหนดตาราง

วิธีติดตั้งแพตช์ทันทีและลดความเสี่ยง

การแก้ไขตรงไปตรงมา: ติดตั้งอัปเดต Windows ของเดือนนี้ผ่าน Windows Update หรือเครื่องมือจัดการแพตช์ขององค์กรของคุณโดยเร็วที่สุด ไม่มีวิธีการหลีกเลี่ยงที่มีความหมายสำหรับช่องโหว่การยกระดับสิทธิ์เมื่อถูกโจมตีแล้ว ดังนั้นแพตช์จึงเป็นแนวป้องกันหลัก

ระหว่างที่รอการอัปเดตเผยแพร่ทั่วฝูงเครื่อง สุขอนามัยพื้นฐานยังคงสำคัญ: จำกัดจำนวนบัญชีที่มีสิทธิ์ผู้ดูแลระบบ รักษาการป้องกันเอนด์พอยต์ให้ทำงานและอัปเดตอยู่เสมอ และระมัดระวังไฟล์แนบหรือลิงก์ที่ไม่คาดคิด เพราะนั่นคือวิธีที่ผู้โจมตีมักได้การเข้าถึงเริ่มต้นที่ช่องโหว่เช่นนี้ช่วยขยาย

แพตช์ซีโร่เดย์การยกระดับสิทธิ์ใน Windows เดือนนี้เป็นเครื่องเตือนใจว่าไม่ใช่ทุกช่องโหว่อันตรายที่ต้องแปลกใหม่จึงจะสำคัญ มันแค่ต้องถูกโจมตี และช่องโหว่นี้ถูกโจมตีแล้ว ใช้เวลาสิบนาทีอัปเดตระบบของคุณตอนนี้ แทนที่จะมารู้ทีหลังว่าผู้โจมตีทำอะไรกับการเข้าถึงที่ช่องโหว่นี้มอบให้