Nightmare Eclipse adıyla faaliyet gösteren bir araştırmacı, ShieldBreak adlı yeni bir proof-of-concept istismarını yayınladı ve bu yayın oldukça rahatsız edici bir zamana denk geldi. Yayın, Microsoft'un yoğun bir Patch Tuesday döngüsünü kapatmasından sadece saatler sonra gerçekleşti, ancak ShieldBreak, mevcut tüm güncellemeleri yüklemiş makinelerde bile hâlâ çalışıyor. İstismar, Microsoft Defender'ı hedef alıyor ve yerel erişime sahip saldırganlara, bir Windows makinesinin verebileceği en yüksek kontrol seviyesi olan tam SYSTEM düzeyinde ayrıcalıklar sağlıyor. Şu anda resmi bir yama bulunmuyor.
Bu durumu dikkat çekici yapan sadece teknik mekanizmalar değil. Bu, bir örüntü. Bu, aynı araştırmacının devam eden serisindeki kamuya açık olarak belgelenmiş onuncu bölüm ve her biri benzer bir senaryoyu izledi: Defender'ın ayrıcalıkları dahili olarak ele alışındaki bir kusur, Microsoft'un yanıt verememesinden önce yayınlanan çalışan bir istismar ve bir düzeltme geliştirilirken günlerden haftalara uzanan bir maruziyet penceresi.
Tekrarlanmaya Devam Eden Bir Örüntü
Nightmare Eclipse'in ifşa yaklaşımı, Windows güvenlik çevrelerinde artık alışılmış bir hikâye hâline geldi. Araştırmacı, güvenlik açıklarını sessizce rapor edip koordineli bir düzeltme beklemek yerine, çalışan istismar kodunu defalarca kamuya açık olarak yayınladı ve Microsoft'u önceden değil, sonradan tepki vermeye zorladı. Bu serideki önceki bölümler, aynı araştırmacının yama hâlâ mümkünken başka bir Windows sıfırıncı gün açığını yayınladığı durumlar da dahil olmak üzere, aynı ritmi izledi: önce ifşa, sonra yama ve genellikle çok daha sonra.
ShieldBreak, bu dinamiğin büyük ölçekte işlediğinin tek yakın tarihli örneği bile değil. Windows kullanıcıları ayrıca, iki ayrı sıfırıncı gün açığının sistem düzeyinde erişimi tehdit ettiği kısa zaman dilimleriyle de uğraşmak zorunda kaldı ve bu da çekirdek Windows bileşenlerindeki ayrıcalık yükseltme kusurlarının nadir bir olay değil, kalıcı bir risk kategorisi hâline geldiğinin altını çizdi.
Tamamen Yamalı Bir Bilgisayar Neden Tamamen Korunan Bir Bilgisayar Değildir
Buradaki zamanlama önemli. ShieldBreak, Microsoft'un çok sayıda düzeltme yayınladığı ve yüzlerce ayrı hatayı ele aldığı bildirilen bir Patch Tuesday döngüsünün hemen ardından ortaya çıktı; bu, Microsoft'un 421 hatayı yamaladığı sırada saldırganların aynı anda diğer altyapıları hedef aldığı temizlikle ölçek olarak benzerlik gösteriyor. Bu ölçekte yama yapmak gerçekten faydalı bir iş, ancak aynı zamanda sıfırıncı gün açıklarının temel sorununu da gösteriyor: tanım gereği yama döngüsünün dışında var oluyorlar. Bir makine, Microsoft'un yayınladığı her güncellemeye tamamen uyumlu olabilir ve yine de yeni bir kusur yayınlandığı anda maruz kalabilir; çünkü satıcının henüz bir düzeltme geliştirip göndermek için zamanı olmamıştır.
Defender, bu bağlamda özellikle hassas bir hedef. Çoğu Windows kullanıcısının varsayılan olarak, genellikle hiç düşünmeden güvendiği yerleşik güvenlik aracıdır; tam da son savunma hattı olması gerektiği için. Bir güvenlik aracını ayrıcalık yükseltme için giriş noktasına dönüştüren bir istismar, Windows'u güncel tutmanın tek başına yeterli koruma sağladığı temel varsayımını zayıflatıyor. Elde edildiğinde SYSTEM düzeyinde erişim, saldırgana makinede neredeyse her şeyi yapma yeteneği verir: ek kötü amaçlı yazılım yüklemek, diğer güvenlik kontrollerini devre dışı bırakmak, saklanan kimlik bilgilerine erişmek veya ağ genelinde yanal hareket etmek.
Bu Sizin İçin Ne Anlama Geliyor
Çoğu ev kullanıcısı ve küçük işletme için ShieldBreak, acil bir panik nedeni değil. İstismar, makineye yerel erişim gerektiriyor ve bu da pratikte genellikle nasıl kullanıldığını sınırlandırıyor; genellikle saldırganın kimlik avı, kötü amaçlı yazılım veya başka bir güvenlik açığı yoluyla zaten bir yer edinmesinden sonra ikinci bir aşama olarak kullanılıyor. Ancak bu Windows sıfırıncı gün açığı örüntüsünün daha geniş etkisi ciddiye alınmaya değer: özenli yama yapmak gerekli ancak ayrıcalık yükseltmesine karşı koruma sağlamak için tek başına yeterli değil.
Bu yüzden katmanlı savunmalar, tek bir kontrolden daha önemlidir. Yazılımı güncel tutmak hâlâ şart, ancak bu, güçlü uç nokta izleme, yönetici haklarına sahip hesapların sayısını sınırlama ve yerel olarak neyin çalıştırıldığı konusunda dikkatli olma ile birleştirilmelidir; çünkü çoğu ayrıcalık yükseltme istismarı önce bir giriş noktasına ihtiyaç duyar. Bu alanı yakından takip eden okuyucular, hangi kusurların proof-of-concept'ten aktif istismara geçtiğini öğrenmek için LeakWatch'ta yayınlanan haftalık sıfırıncı gün ve yama takibi gibi devam eden güvenlik açığı özetlerini de takip edebilir.
Uygulanabilir Çıkarımlar
ShieldBreak için henüz bir yama olmasa da, şimdi yapılabilecek somut adımlar var. Mümkün olan her yerde yerel yönetici ayrıcalıklarını kısıtlayın; çünkü bu istismar ve benzerleri, saldırganın makineye zaten bir düzeyde erişimi olmasına bağlıdır. Microsoft'un danışma bildirimlerini bir düzeltme için izleyin ve kullanılabilir olduğu anda uygulayın; bu belirli Windows sıfırıncı gün açığı, yamanın tek başına eksiksiz bir kalkan olmadığını kanıtlasa bile. Alışılmadık veya imzasız yazılımları çalıştırmaktan kaçının; çünkü ilk erişim, gerçek dünyadaki herhangi bir saldırı zincirinin genellikle daha zor kısmıdır. Ve birden fazla uç nokta yönetiyorsanız, yalnızca Defender'ın varsayılan yapılandırmasına güvenmek yerine alışılmadık ayrıcalık değişikliklerini işaretleyebilen uç nokta algılama araçlarını değerlendirin.
ShieldBreak'in bu hikâyenin son bölümü olması pek olası değil. Araştırmacılar düzeltmelerden önce çalışan istismarlar yayınlamaya devam ettiği sürece, Windows kullanıcıları güvenliği her güncelleme döngüsünden sonra işaretlenecek bir kutu olarak değil, süregelen bir uygulama olarak ele almaktan en iyi şekilde yararlanır.




