Henüz Yaması Olmayan Bir Windows Sıfır Gün Açığı

Yeni bir Windows sıfır gün açığı kamuya açık hale geldi ve Microsoft'un henüz hazır bir yaması yok. Legacyhive adı verilen açık, Chaotic Eclipse takma adını kullanan bir güvenlik araştırmacısı tarafından yayımlandı. Araştırmacının, Microsoft'un güvenlik açığı bildirimlerini ele alış biçiminden dolayı hayal kırıklığına uğradığı ve şirketin ifşa sürecinin tamamlanmasını beklemek yerine açığın ayrıntılarını doğrudan yayımladığı bildiriliyor. Bu durum, resmî bir yama gelene kadar etkilenen Windows sistemlerini korumasız bırakıyor.

Teknik düzeyde Legacyhive, bir yetki yükseltme açığıdır. Bu, tek başına bir saldırgana bir makineye ilk erişimi sağlamadığı anlamına gelir; bunun yerine, bir Windows sisteminde sınırlı bir dayanak elde etmiş bir kişinin (oltalama, kötü amaçlı yazılım veya başka bir giriş noktası aracılığıyla) yetkilerini tam yönetici haklarına yükseltmesine olanak tanır. Saldırgan yönetici erişimine sahip olduğunda, o makinede neredeyse her şeyi yapabilir: ek kötü amaçlı yazılım yükleyebilir, güvenlik araçlarını devre dışı bırakabilir, dosyaları okuyabilir veya dışarı sızdırabilir ve aynı ağdaki diğer sistemlere yatay olarak hareket edebilir.

Bu Türden Bir Kamu Sızıntısı Neden Önemli?

Yetki yükseltme hataları, manşetleri süsleyen veri ihlalleri gibi nadiren gündeme gelir, ancak genellikle küçük bir sızmayı tam kapsamlı bir ele geçirmeye dönüştüren eksik parçadır. Bir oltalama e-postası veya ele geçirilmiş bir tarayıcı eklentisi, saldırgana yalnızca sınırlı kullanıcı haklarıyla bir dayanak sağlayabilir. Legacyhive gibi bir açık, bu tavanı tamamen ortadan kaldırarak saldırgana bir BT yöneticisinin sahip olacağı kontrol seviyesini verir.

Bu açığın özel olarak bildirilip sessizce yamanmak yerine kamuya sızdırılmış olması, riskleri önemli ölçüde artırıyor. Kamuya açık sıfır gün açıkları, özel olarak ifşa edilenlere kıyasla tipik olarak çok daha hızlı silah haline getirilir, çünkü saldırganların artık güvenlik açığını kendilerinin keşfetmesine gerek yoktur. Sadece mevcut kavram kanıtı kodunu uyarlamaları yeterlidir. Microsoft bir düzeltme yayımlayana kadar, etkilenen yapılandırmayı çalıştıran yamasız her Windows makinesi potansiyel bir hedeftir.

Bu varsayımsal bir endişe değildir. Yamasız güvenlik açıkları, maliyetli olaylar için defalarca giriş noktası işlevi görmüştür. Örneğin fidye yazılımı saldırıları, sıklıkla saldırganların tam olarak bu tür bir giriş seviyesi uzlaşma ile tam sistem kontrolü arasındaki boşluğu istismar etmesiyle başlar. Sağlık verilerinin ve hastane operasyonlarının risk altına girdiği Tullamore Hastanesi'ndeki HSE fidye yazılımı olayında olduğu gibi. Benzer şekilde, Amazon One Medical'ı etkileyen ShinyHunters ihlali gibi hassas kişisel verileri içeren büyük ölçekli ihlaller, saldırganlar bir ağın içine girdikten sonra yükseltilmiş erişimin ne kadar hızlı bir şekilde büyük veri ifşasına dönüşebileceğini göstermektedir.

Yönetici Seviyesinde Bir Açığın Gizlilik Sonuçları

Gizlilik açısından, yönetici yetkisi sağlayan bir açık özellikle endişe vericidir çünkü bir cihazdaki veya ağdaki kişisel verileri koruyan olağan koruma bariyerlerini ortadan kaldırır. Tam yönetici kontrolüyle bir saldırgan, dosyalar üzerindeki erişim kısıtlamalarını atlayabilir, yalnızca kullanıcı düzeyindeki izinlerle korunan şifrelenmiş yerel verileri okuyabilir ve tuş vuruşlarını, kimlik bilgilerini ve tarama etkinliğini yakalayan izleme araçları yükleyebilir. Bir kurumsal ağda, yönetici haklarına sahip ele geçirilmiş tek bir uç nokta, paylaşılan sürücülere, dahili veritabanlarına ve müşteri kayıtlarına erişmek için bir fırlatma rampası haline gelebilir.

Bu tür bir yükseltmenin finansal ve yasal sonuçları da soyut değildir. Bir sızmayı hızlı bir şekilde kontrol altına alamayan kuruluşlar, saldırganların gasp talepleri yapılmadan önce gizli müşteri verilerini çıkarabildiği Weil Gotshal fidye yazılımı ödemesinde görüldüğü gibi, dik maliyetlerle karşılaşmıştır. Legacyhive gibi bir Windows sıfır gün açığı, bir yama mevcut olmadan önce yanlış ellere geçerse tam olarak bu erişim seviyesini sağlayabilecek türden bir araçtır.

Bu Sizin İçin Ne İfade Ediyor?

Sıradan bir Windows kullanıcısıysanız paniğe gerek yok. Legacyhive'ın kullanılabilmesi için saldırganın sisteminize zaten bir tür erişimi olması gerekir, bu nedenle temel güvenlik hijyeni hâlâ büyük önem taşır. Şüpheli indirmelerden kaçınmak, e-posta eklerine karşı dikkatli olmak ve diğer yazılımları güncel tutmak, saldırganın bu ilk dayanağı elde etme olasılığını en baştan azaltır.

BT yöneticileri ve işletmeler için bu daha acil bir sinyaldir. Microsoft resmî bir yama yayımlayana kadar güvenlik ekipleri, olağandışı yetki değişiklikleri için izlemeyi sıkılaştırmalı, sabit yönetici haklarına sahip hesap sayısını sınırlamalı ve uç nokta algılama araçlarının yetki yükseltme girişimlerini işaretleyecek şekilde yapılandırıldığından emin olmalıdır. Kalıcı bir düzeltme beklenirken, ele geçirilmiş tek bir makinenin hassas sistemlere kolayca ulaşamaması için ağları bölümlere ayırmak da pratik bir azaltma önlemidir.

Eyleme Dönük Çıkarımlar

Windows Update'i etkin tutun ve Microsoft yayımlar yayımlamaz Legacyhive'ı ele alan bir yama olup olmadığını kontrol edin. Hem kişisel hem de iş cihazlarında yerel yönetici haklarına sahip kullanıcı hesabı sayısını azaltın. İşletmeler, önümüzdeki haftalarda uç nokta algılama ve yanıt (EDR) uyarılarını yetki yükseltme girişimleri açısından gözden geçirmelidir. Oltalama girişimlerine karşı tetikte olmak, saldırganların bu Windows sıfır gün açığının tehlikeli olması için ihtiyaç duyacağı ilk erişimi elde etmelerini önlemenin en basit yollarından biri olmaya devam etmektedir. Yamasız herhangi bir güvenlik açığında olduğu gibi, resmî bir düzeltme gelene kadar sabırla birlikte proaktif güçlendirme en iyi savunmadır.