Yeni Bir Avast Zero-Day Kamuya Açıldı
Chaotic Eclipse takma adıyla faaliyet gösteren bir güvenlik araştırmacısı, GenDigital'a ait güvenlik yazılımı Avast Antivirus'ta olduğu iddia edilen bir zero-day güvenlik açığı için kavram kanıtı kodu yayınladı. PrettyPrague adı verilen exploit, antivirüs ürünündeki bir ayrıcalık yükseltme açığını hedef alıyor. Şu anda mevcut bir yama bulunmuyor ve bu yazının kaleme alındığı sırada güvenlik açığına herhangi bir CVE numarası atanmamış durumda.
Ayrıcalık yükseltme hataları güvenlik yazılımlarında özellikle endişe vericidir çünkü antivirüs ürünleri genellikle dosyaları taramak, süreçleri izlemek ve kötü amaçlı yazılımları engellemek için yüksek sistem izinleriyle çalışır. Bir hata, saldırganın sınırlı bir kullanıcı hesabından tam sistem düzeyinde erişime yükselmesine olanak tanıyorsa, cihazı korumak için tasarlanmış aracın kendisi cihaza giden bir yol haline gelebilir.
Chaotic Eclipse Kimdir ve Bu Örüntü Neden Önemli?
Bu, Chaotic Eclipse'in yamalanmamış exploit kodunu doğaya salmasının ilk kez değil. Aynı araştırmacı daha önce Legacyhive adlı bir Windows zero-day'ini sızdırmıştı ve Microsoft'un ifşa anında hazır bir düzeltmesi yoktu. Büyük yazılımlar için satıcılar bir yama yayınlamadan önce çalışan exploit'ler yayınlama örüntüsü, izole bir olaydan ziyade kasıtlı bir strateji gibi görünüyor.
Bu yayınların arkasındaki motivasyon, kuruluşların ve bireylerin nasıl yanıt vermesi gerektiği açısından önem taşıyor. Araştırmacıların satıcıları özel olarak bilgilendirdiği ve ayrıntılar kamuya açılmadan önce sorunları düzeltmeleri için onlara zaman tanıdığı geleneksel sorumlu ifşanın aksine, bu yaklaşım işlevsel exploit kodunu derhal dolaşıma sokuyor. Bu, savunucuların yanıt vermek için sahip olduğu pencereyi daraltıyor ve fırsatçı saldırganların bir düzeltme mevcut olmadan önce kodu silahlandırmaya çalışma olasılığını artırıyor.
Gündelik Kullanıcılar İçin Gizlilik ve Güvenlik Riskleri
Antivirüs yazılımı bir cihazda benzersiz bir güven konumunda bulunur. Dosyalar, çalışan süreçler ve sistem belleği üzerinde derin görünürlüğe sahiptir; bu tam da o katmandaki bir ayrıcalık yükseltme açığının neden bu kadar önemli olduğunun sebebidir. PrettyPrague exploit'i tarif edildiği gibi çalışıyorsa, düşük ayrıcalıklı bir saldırgan veya makinede zaten mevcut olan bir kötü amaçlı yazılım, Avast'ın sağlaması gereken korumaları atlayarak tam sistem kontrolü elde etmek için bu açığı potansiyel olarak kullanabilir.
Çoğu ev kullanıcısı için gerçekçi risk büyük ölçüde bir saldırganın cihaza zaten bir tür ilk erişimi olup olmadığına bağlıdır, çünkü ayrıcalık yükseltme exploit'leri tipik olarak başlangıçta bu dayanağı gerektirir. Ancak, aynı makinede farklı izin düzeylerine sahip birden fazla hesabın bulunduğu kurumsal veya paylaşılan bilgisayar ortamlarında, bu tür bir güvenlik açığı özellikle tehlikeli olabilir. Kötü niyetli bir iç tehdit veya ele geçirilmiş düşük ayrıcalıklı bir hesap, hassas dosyaları, kimlik bilgilerini ve ağ kaynaklarını ifşa ederek yönetici düzeyinde erişime atlamak için exploit'i kullanabilir.
Bu aşamada bir CVE tanımlayıcısının olmaması da önem taşıyor. Resmi bir güvenlik açığı kaydı olmadan, güvenlik ekipleri sorunu güvenlik açığı tarayıcıları ve yama yönetim sistemleri genelinde izlemekte daha çok zorlanır; bu da GenDigital kusuru kabul edip ele aldıktan sonra bile kurumsal yanıtı yavaşlatabilir.
Bu Sizin İçin Ne Anlama Geliyor
Avast Antivirus kullanıyorsanız panik yapmanıza gerek yok, ancak dikkat etmeye değer. Bağımsız araştırmacılardan gelen zero-day iddiaları her zaman satıcı tarafından doğrulanmaz ve daha fazla bilgi ortaya çıktıkça ayrıntılar değişebilir. Bununla birlikte, aynı araştırmacının Windows odaklı Legacyhive exploit'i dahil olmak üzere önceki ifşa örüntüsü, bu iddiaların doğrudan reddedilmek yerine ciddiye alınmaya değer olduğunu gösteriyor.
Şu anda yapabileceğiniz en önemli şey güncel kalmaktır. Hem işletim sisteminiz hem de güvenlik yazılımınız için otomatik güncellemeleri açık tutun, böylece GenDigital'ın yayınladığı herhangi bir yama mevcut olur olmaz uygulanır. Meraktan bile olsa, kamuya açık şekilde yayınlanan kavram kanıtı kodunu kendiniz indirmekten veya çalıştırmaktan kaçının; çünkü bunu yamalanmamış bir sistemde yapmak, kendi makinenizi ifşanın vurguladığı riskin tam da kendisine maruz bırakabilir.
Ayrıca temel hesap hijyenini gözden geçirmek için de iyi bir an. Ayrıcalık yükseltme exploit'leri tipik olarak cihaza mevcut bir tür erişim gerektirdiğinden, yönetici haklarına sahip hesap sayısını azaltmak, güçlü ve benzersiz parolalar kullanmak ve gereksiz yazılım yüklemelerinden kaçınmak, bunun gibi bir exploit'in yararlanabileceği saldırı yüzeyini küçültür.
Uygulanabilir Çıkarımlar
Bu durum gelişirken yapılması gerekenler şunlardır:
- Yaklaşan herhangi bir yamanın gecikmeden yüklenmesi için Avast Antivirus ve Windows'u otomatik olarak güncel tutun.
- Kamuya açıklanan PoC kodunu, araştırma amacıyla bile olsa bir üretim makinesinde çalıştırmayın veya test etmeyin.
- Paylaşılan veya aile bilgisayarlarında yönetici ayrıcalıklarına sahip kullanıcı hesabı sayısını sınırlayın.
- GenDigital'dan resmi bir açıklama veya yama bildirimi bekleyin ve yayınlandığında derhal uygulayın.
- Bir iş ortamında sistemleri yönetiyorsanız, henüz resmi bir CVE atanmamış olsa bile izlenebilmesi için bu zero-day iddiasını BT veya güvenlik ekibinize bildirin.
Bunun gibi zero-day ifşaları, sizi korumak için tasarlanmış antivirüs araçları da dahil olmak üzere hiçbir yazılım parçasının güvenlik açıklarından muaf olmadığını hatırlatır. Yamalı kalmak, gereksiz ayrıcalıkları en aza indirmek ve güvenilir güvenlik haberlerinden güncellemeleri takip etmek, sektör bir düzeltmeye doğru çalışırken en güvenilir savunmalar olmaya devam ediyor.




