ช่องโหว่ Windows สองรายการแยกกันปรากฏขึ้นภายในสัปดาห์เดียวกัน และนักวิจัยด้านความปลอดภัยกำลังเตือนทั้งสองรายการด้วยเหตุผลที่น่ากังวลเดียวกัน: การโจมตีสำเร็จอาจทำให้ผู้โจมตีได้รับสิทธิ์ระดับ system บนเครื่องที่ได้รับผลกระทบ นั่นเป็นระดับสิทธิ์สูงสุดที่ Windows มีให้ สูงกว่าแม้แต่บัญชีผู้ดูแลระบบมาตรฐาน และเป็นฐานที่มั่นแบบที่เปลี่ยนการบุกรุกทั่วไปให้กลายเป็นการเจาะระบบเต็มรูปแบบ

แม้รายละเอียดของช่องโหว่เฉพาะจุดยังมีจำกัด เนื่องจากนักวิจัยและ Microsoft ยังอยู่ระหว่างการตรวจสอบ แต่รูปแบบที่เกิดขึ้นก็น่าจับตามอง การป้องกันช่องโหว่ zero-day ใน Windows ไม่ใช่แค่รายการติ๊กถูกของแผนกไอทีอีกต่อไปแล้ว แต่เป็นข้อกังวลเชิงปฏิบัติสำหรับทุกคนที่ใช้พีซี Windows ทำงาน ทำธุรกรรมการเงิน หรือสื่อสารส่วนตัว

ช่องโหว่ Zero-Day ใหม่ใน Windows ช่วยให้ผู้โจมตีทำอะไรได้บ้าง

ช่องโหว่ zero-day คือช่องโหว่ที่ถูกค้นพบ และในบางกรณีถูกโจมตีจริง ก่อนที่ผู้จำหน่ายจะออกแพตช์แก้ไข ในกรณีนี้ มีปัญหาสองจุดที่แยกกันปรากฏใน Windows สัปดาห์นี้ และทั้งสองจุดมีจุดร่วมเดียวกันคือ อาจถูกใช้เพื่อยกระดับสิทธิ์ของผู้โจมตีให้เป็นระดับ system

สิทธิ์ระดับ system ทำให้โปรเซสมีอำนาจควบคุมอุปกรณ์แทบไม่จำกัด ซึ่งหมายถึงการติดตั้งซอฟต์แวร์ การแก้ไขการตั้งค่าความปลอดภัย การปิดระบบป้องกันเช่นเครื่องมือแอนตี้ไวรัส และการอ่านหรือเขียนไฟล์ที่ปกติบัญชีผู้ใช้ทั่วไปไม่มีสิทธิ์เข้าถึง ผู้โจมตีที่เริ่มต้นด้วยสิทธิ์จำกัด เช่น ผ่านไฟล์แนบอีเมลที่เป็นอันตรายหรือแอปที่ถูกเจาะระบบ สามารถใช้ช่องโหว่ยกระดับสิทธิ์แบบนี้เพื่อกระโดดจาก "ความน่ารำคาญระดับต่ำ" ไปสู่ "การควบคุมเครื่องได้ทั้งหมด"

นี่คือช่องโหว่ประเภทที่มักปรากฏเป็นจำนวนมากในการอัปเดตความปลอดภัยรายเดือนของ Microsoft บริบทเรื่องความถี่ของปัญหาเหล่านี้: รอบแพตช์ของ Microsoft เองมีปริมาณสูงผิดปกติช่วงนี้ โดย การอัปเดตเดือนกรกฎาคมที่ทำสถิติจัดการช่องโหว่ 570 รายการ รวมถึง zero-day สองรายการที่ถูกโจมตีจริงในขณะนั้น ช่องโหว่ใหม่สองรายการในสัปดาห์เดียวสอดคล้องกับแนวโน้มที่ Windows เผชิญปัญหาความปลอดภัยร้ายแรงอย่างต่อเนื่อง

เหตุใดสิทธิ์ระดับระบบจึงสำคัญมากกว่าการเข้ารหัสเพียงอย่างเดียว

หลายคนอาจคิดว่า VPN เป็นเกราะป้องกันความพยายามแฮกแบบครอบคลุม แต่เครื่องมือเข้ารหัสแก้ปัญหาคนละอย่างกับช่องโหว่เหล่านี้ VPN ปกป้องข้อมูลระหว่างทางและปิดบังที่อยู่ IP ของคุณจากสายตาผู้อื่นในเครือข่าย แต่ไม่ได้ช่วยหยุดช่องโหว่ที่ฝังอยู่ในระบบปฏิบัติการเอง

หากผู้โจมตีสามารถรันโค้ดบนอุปกรณ์ของคุณได้แล้ว ไม่ว่าจะผ่านลิงก์ฟิชชิง ดาวน์โหลดที่เป็นอันตราย หรือแอปพลิเคชันที่ไม่ได้แพตช์ ช่องโหว่ยกระดับสิทธิ์ก็คือกลไกที่ทำให้พวกเขาควบคุมเครื่องได้อย่างสมบูรณ์ การเข้ารหัสทราฟฟิกแทบไม่มีความหมายหากผู้โจมตีเป็นเจ้าของเครื่องที่ส่งทราฟฟิกนั้นอยู่แล้ว นี่คือเหตุผลที่การรักษาความปลอดภัยระดับเอนด์พอยต์ ซึ่งหมายถึงระบบป้องกันที่ติดตั้งในและซ้อนทับบนระบบปฏิบัติการเอง สมควรได้รับความสนใจไม่น้อยไปกว่าเครื่องมือระดับเครือข่าย

จากการยกระดับสิทธิ์สู่การขโมยข้อมูลรับรองและการเคลื่อนย้ายในแนวนอน

เมื่อผู้โจมตีได้สิทธิ์ระดับ system แล้ว ความเสียหายที่แท้จริงมักจะเริ่มต้นขึ้น ด้วยการควบคุมระดับนั้น พวกเขาสามารถดึงข้อมูลรับรองที่ถูกบันทึกไว้ ปิดการทำงานซอฟต์แวร์ความปลอดภัย และเคลื่อนย้ายไปยังเครื่องอื่นในเครือข่ายโดยปลอมตัวเป็นโปรเซสระบบที่ถูกต้องตามกฎหมาย บนพีซีที่บ้าน นั่นอาจหมายถึงการเข้าถึงรหัสผ่านที่บันทึกไว้ เซสชันธนาคารออนไลน์ และไฟล์ส่วนตัว บนเครือข่ายองค์กร มันอาจหมายถึงความแตกต่างระหว่างเหตุการณ์ที่จำกัดวงได้กับการรั่วไหลเต็มรูปแบบ

นี่เป็นกลไกที่ขับเคลื่อนกิจกรรมแรนซัมแวร์จำนวนมากในปัจจุบันด้วย ผู้เล่นภัยคุกคามพึ่งพาช่องโหว่ยกระดับสิทธิ์มากขึ้นเพื่อฝังการเข้าถึงแบบถาวรก่อนปล่อยเพย์โหลดเข้ารหัสไปทั่วเครือข่าย การเติบโตของปฏิบัติการ ransomware-as-a-service ที่ถูกขัดเกลาอย่างดี เช่น แพลตฟอร์ม Eclipse ransomware ที่เพิ่งเปิดตัว แสดงให้เห็นว่าช่องโหว่ทางเทคนิคสามารถถูกบรรจุเป็นโมเดลธุรกิจอาชญากรรมที่ทำซ้ำได้เร็วเพียงใดเมื่อพิสูจน์แล้วว่าได้ผล

สิ่งนี้มีความหมายอย่างไรต่อคุณ

หากคุณใช้ Windows ช่องโหว่เหล่านี้เป็นเครื่องเตือนใจว่าการแพตช์ไม่ใช่การบำรุงรักษาที่ทำเมื่อสะดวก แต่เป็นหัวใจหลักของระดับความปลอดภัยของคุณ zero-day ตามนิยามแล้วไม่สามารถป้องกันได้ด้วยพฤติกรรมผู้ใช้เพียงอย่างเดียว เพราะช่องโหว่มีอยู่ก่อนที่ใครจะรู้ว่าต้องป้องกัน แต่เมื่อแพตช์ออกมาแล้ว หน้าต่างความเสี่ยงจะแคบลงอย่างรวดเร็วสำหรับคนที่ติดตั้งทันที

แนวทางปฏิบัติที่จับต้องได้นั้นตรงไปตรงมา แม้จะเลื่อนออกไปได้ง่ายก็ตาม: เปิดใช้งาน Windows Update ไว้และตรวจสอบด้วยตัวเองแทนที่จะรอการแจ้งเตือนอัตโนมัติ เพราะแพตช์สำคัญสำหรับช่องโหว่ยกระดับสิทธิ์มักถูกปล่อยนอกวงรอบรายเดือนปกติเมื่อถูกโจมตีจริงอยู่ จับคู่สิ่งนี้กับเครื่องมือรักษาความปลอดภัยเอนด์พอยต์ที่น่าเชื่อถือ หลีกเลี่ยงการรันไฟล์ปฏิบัติการที่ไม่คุ้นเคยด้วยสิทธิ์สูง และระมัดระวังไฟล์แนบและลิงก์ในอีเมล เพราะสิ่งเหล่านี้ยังคงเป็นทางเข้าที่พบบ่อยที่สุดก่อนเกิดการโจมตีช่องโหว่ยกระดับสิทธิ์

ข้อปฏิบัติที่นำไปใช้ได้จริง

ตรวจสอบสถานะ Windows Update ของคุณวันนี้ แทนที่จะคิดว่ามันเป็นเวอร์ชันล่าสุดอยู่แล้ว ย้อนดูสรุป Patch Tuesday ล่าสุดเพื่อเข้าใจขนาดของช่องโหว่ที่ Microsoft กำลังแก้ไข เพราะมันช่วยให้เห็นบริบทของช่องโหว่ใหม่สองรายการนี้ อย่ามองว่า VPN ใช้แทนการป้องกันเอนด์พอยต์ได้ เพราะสองอย่างนี้มีหน้าที่ต่างกันและสำคัญทั้งคู่ สุดท้าย คอยสังเกตความผิดปกติของบัญชีหรือพฤติกรรมซอฟต์แวร์ที่คาดไม่ถึง เนื่องจากการโจมตีช่องโหว่ยกระดับสิทธิ์มักเป็นหมากแรกในห่วงโซ่การโจมตีที่ใหญ่กว่ามาก ท้ายที่สุดแล้วการป้องกันช่องโหว่ zero-day ใน Windows ขึ้นอยู่กับพฤติกรรมการแพตช์อย่างสม่ำเสมอและการป้องกันหลายชั้น ไม่ใช่เครื่องมือใดเครื่องมือหนึ่งเพียงอย่างเดียว