BigDiskBuster ทำอะไร และช่องโหว่การเติมเต็มดิสก์ทำงานอย่างไร
นักวิจัยด้านความปลอดภัยได้เผยแพร่โค้ดพิสูจน์แนวคิดสำหรับไมโครซอฟต์ ดีเฟนเดอร์ ซีโร่เดย์ตัวใหม่ชื่อ BigDiskBuster และเทคนิคเบื้องหลังนั้นเรียบง่ายอย่างน่าสนใจเมื่อเทียบกับช่องโหว่ยกระดับสิทธิ์ส่วนใหญ่ที่ขึ้นพาดหัวข่าว แทนที่จะใช้ประโยชน์จากบั๊กความเสียหายของหน่วยความจำหรือข้ามขอบเขตความปลอดภัย BigDiskBuster ทำงานโดยการเติมเต็มพื้นที่ดิสก์บนเครื่องเป้าหมาย เมื่อพื้นที่จัดเก็บที่มีเหลือน้อย กระบวนการอัปเดตของ Microsoft Defender จะล้มเหลวอย่างเงียบ ๆ โปรแกรมแอนติไวรัสยังคงทำงานและดูเหมือนทำงานปกติ แต่การอัปเดตแพลตฟอร์มและลายเซ็นของมันหยุดลง
ความแตกต่างนี้สำคัญ Defender ไม่ได้หยุดทำงานหรือแสดงข้อผิดพลาดชัดเจนที่จะเตือนผู้ใช้หรือทีมไอที แต่กลับดำเนินการต่ออย่างเงียบ ๆ ด้วยเนื้อหาการตรวจจับที่เก่า ซึ่งหมายความว่ามันอาจไม่รู้จักสายพันธุ์มัลแวร์ใหม่ ๆ เทคนิคการโจมตีที่อัปเดต หรือภัยคุกคามที่เพิ่งจัดทำดัชนีใหม่ สำหรับผู้โจมตีที่ต้องการซื้อเวลาก่อนปล่อยเพย์โหลด การปฏิเสธการให้บริการต่อโครงสร้างพื้นฐานการอัปเดตแบบนี้อาจมีประโยชน์พอ ๆ กับการบายพาสโดยตรง
ทำไมยังไม่มีแพตช์หรือคำแนะนำ
ณ เวลาที่รายงานนี้ ยังไม่มีตัวระบุ CVE ไม่มีคำแนะนำด้านความปลอดภัยจากไมโครซอฟต์ และไม่มีแพตช์ที่แก้ไข BigDiskBuster การไม่มีสิ่งเหล่านั้นไม่ใช่เรื่องผิดปกติสำหรับช่องโหว่พิสูจน์แนวคิดที่เพิ่งเปิดเผย แต่ก็ทิ้งช่องว่างไว้สำหรับผู้ป้องกัน หากไม่มีคำแนะนำอย่างเป็นทางการ ก็ไม่มีแนวทางที่เป็นทางการเกี่ยวกับขั้นตอนการบรรเทา ไม่มีการให้คะแนนความรุนแรง และไม่มีกำหนดเวลาที่ชัดเจนสำหรับการแก้ไข
นี่ไม่ใช่ครั้งแรกที่กลไกการอัปเดตของ Defender ถูกตรวจสอบต่อสาธารณะ นักวิจัยได้ค้นพบวิธีสร้างสรรค์ในการรบกวนวิธีการที่แอนติไวรัสในตัวรับข้อมูลข่าวกรองภัยคุกคามใหม่ซ้ำแล้วซ้ำเล่า การเปิดเผยก่อนหน้านี้ รวมถึง ShieldBreak และซีโร่เดย์ Defender ที่เกี่ยวข้อง จากชุมชนนักวิจัยเดียวกัน ได้กำหนดเป้าหมายกลไกที่แตกต่างกันแต่ได้ผลลัพธ์คล้ายกัน คือ วิธีลดทอนความสามารถในการป้องกันของ Defender โดยไม่กระตุ้นสัญญาณเตือนที่ชัดเจน เมื่อนำมารวมกัน การเปิดเผยเหล่านี้วาดภาพของเครื่องมือความปลอดภัยที่ถูกตรวจสอบซ้ำแล้วซ้ำเล่าจากมุมที่ไมโครซอฟต์ยังไม่ได้เสริมความแข็งแกร่งอย่างเต็มที่
ความเสี่ยงของการพึ่งพา Microsoft Defender เพียงอย่างเดียว
Microsoft Defender เป็นโซลูชันแอนติไวรัสฟรีที่มีความสามารถซึ่งติดตั้งมาพร้อมกับ Windows ทุกเวอร์ชันสมัยใหม่ และสำหรับผู้ใช้หลายคนมันเป็นพื้นฐานที่สมเหตุสมผล แต่ BigDiskBuster เป็นเครื่องเตือนใจที่มีประโยชน์ว่าไม่มีเครื่องมือความปลอดภัยใดเพียงตัวเดียว ไม่ว่าจะผสานรวมกับระบบปฏิบัติการได้ดีเพียงใด ควรถูกมองว่าเป็นกลยุทธ์การป้องกันที่สมบูรณ์ในตัวเอง
รูปแบบตรงนี้ควรค่าแก่การใส่ใจ นี่ไม่ใช่เหตุการณ์โดดเดี่ยว นักวิจัยที่operating ภายใต้นามแฝงเช่น Nightmare Eclipse มีประวัติที่บันทึกไว้อย่างดี ในการเผยแพร่ช่องโหว่ที่เกี่ยวข้องกับ Windows และ Defender และรายการที่สิบในซีรีส์นั้น ก็ปรากฏขึ้นในจังหวะที่ไมโครซอฟต์ลำบากพอ ๆ กัน เมื่อผลิตภัณฑ์ความปลอดภัยเพียงตัวเดียวกลายเป็นเป้าหมายซ้ำ ๆ สำหรับการเปิดเผยซีโร่เดย์ต่อสาธารณะ นั่นเป็นสัญญาณว่าการป้องกันแบบหลายชั้น ไม่ใช่ความภักดีต่อแบรนด์ของเครื่องมือในตัวเพียงตัวเดียว ควรเป็นแนวทางที่ผู้ใช้ทั่วไปและองค์กรใช้คิดเกี่ยวกับการป้องกัน
สร้างการป้องกันแบบหลายชั้น: VPN, การกรอง DNS และอื่น ๆ
ข่าวดีคือการบรรเทาความเสี่ยงจากการเปิดเผยเช่น BigDiskBuster ไม่ได้ต้องการให้แทนที่ Defender ทั้งหมด แต่ต้องการเพิ่มชั้นรอบ ๆ มัน มีสิ่งที่เพิ่มได้ในทางปฏิบัติสองสามอย่าง:
- ตรวจสอบพื้นที่ดิสก์เชิงรุก เนื่องจากช่องโหว่นี้พึ่งพาการเติมพื้นที่จัดเก็บที่มีอยู่โดยเฉพาะ การเฝ้าดูพื้นที่ดิสก์ว่างและการตั้งการแจ้งเตือนสำหรับการใช้งานที่ผิดปกติสามารถจับเวกเตอร์การโจมตีได้ก่อนที่การอัปเดต Defender จะหยุดลงอย่างเงียบ ๆ
- ใช้การกรอง DNS เพื่อบล็อกโดเมนอันตรายที่รู้จักในระดับเครือข่าย โดยไม่ขึ้นกับลายเซ็นแอนติไวรัสใด ๆ ที่โหลดอยู่ในปัจจุบัน
- ใช้ VPN ที่เชื่อถือได้ บนเครือข่ายที่คุณไม่ไว้วางใจเต็มที่ ลดการเปิดรับการโจมตีแบบแทรกกลางและารดักจับทราฟฟิกที่อาจส่งเพย์โหลดซึ่งออกแบบมาเพื่อใช้ประโยชน์จากเนื้อหาการตรวจจับที่เก่า
- เก็บเครื่องมือสแกนรองไว้ แม้จะไม่ได้ทำงานต่อเนื่อง เพื่อให้คุณตรวจสอบระบบได้หากสถานะการอัปเดตของ Defender ดูน่าสงสัย
ไม่มีมาตรการใดเหล่านี้ที่แปลกใหม่หรือมีค่าใช้จ่ายสูง และเมื่อรวมกันแล้วมันลดการพึ่งพาจุดล้มเหลวใดจุดหนึ่ง
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นผู้ใช้ Windows ทั่วไป BigDiskBuster อาจไม่ใช่เหตุฉุกเฉินระดับห้าสัญญาณเตือนในทันที ช่องโหว่พิสูจน์แนวคิดมักต้องการการเข้าถึงในเครื่องหรือเงื่อนไขเฉพาะจึงจะทำงานได้ และยังไม่มีสัญญาณของการใช้ประโยชน์อย่างแพร่หลายในโลกจริง แต่บทเรียนพื้นฐานสามารถนำไปใช้ได้อย่างกว้างขวาง: เครื่องมือความปลอดภัยในตัวสามารถถูกลดทอนอย่างเงียบ ๆ และคุณอาจไม่สังเกตจนกว่าจะสายเกินไป การมองซอฟต์แวร์แอนติไวรัส VPN และการป้องกัน DNS เป็นชั้นที่เสริมกันมากกว่าโซลูชันเดี่ยว ๆ เป็นแนวทางที่ยืดหยุ่นกว่า
สิ่งที่ควรนำไปปฏิบัติ:
- ตรวจสอบพื้นที่ดิสก์ที่มีอยู่เป็นประจำ โดยเฉพาะบนเครื่องที่ทำงานด้านข้อมูลอ่อนไหว
- จับตาการตอบสนองของไมโครซอฟต์และใช้แพตช์หรือคำแนะนำทันทีเมื่อเผยแพร่
- อย่าพึ่งพา Microsoft Defender เป็นแนวป้องกันเดียวของคุณ จับคู่กับารกรอง DNS และ VPN ที่เชื่อถือได้
- ติดตามการเปิดเผยข้อมูล Defender ที่เกิดซ้ำ เนื่องจากนี่เป็นส่วนหนึ่งของรูปแบบที่กว้างขึ้น ไม่ใช่ข้อบกพร่องครั้งเดียว
ดังที่ BigDiskBuster ซีโร่เดย์ของ Windows Defender แสดงให้เห็น แม้แต่เครื่องมือในตัวที่เชื่อถือได้ก็ยังมีจุดบอด การป้องกันแบบหลายชั้นยังคงเป็นวิธีที่น่าเชื่อถือที่สุดในการรักษาระบบของคุณให้ปลอดภัยในขณะที่นักวิจัยและไมโครซอฟต์หาทางแก้ไข




