Новий zero-day в Avast стає загальнодоступним

Дослідник у сфері безпеки під псевдонімом Chaotic Eclipse опублікував код proof-of-concept для ймовірної вразливості нульового дня в Avast Antivirus, антивірусному програмному забезпеченні, що належить GenDigital. Експлойт під назвою PrettyPrague націлений на вразливість підвищення привілеїв в антивірусному продукті. Наразі патч недоступний, і станом на момент написання цієї статті вразливості не присвоєно номер CVE.

Помилки підвищення привілеїв особливо небезпечні в захисному програмному забезпеченні, оскільки антивірусні продукти зазвичай працюють з підвищеними системними дозволами для сканування файлів, моніторингу процесів і блокування шкідливого програмного забезпечення. Якщо вада дозволяє зловмиснику підвищити свої права з обмеженого облікового запису користувача до повного доступу на рівні системи, сам інструмент, призначений для захисту пристрою, може стати шляхом проникнення до нього.

Хто такий Chaotic Eclipse і чому ця закономірність має значення?

Це не перший випадок, коли Chaotic Eclipse випускає в загальний доступ код експлойту без патча. Той самий дослідник раніше злив zero-day для Windows під назвою Legacyhive, для якого Microsoft на момент розкриття не мала готового виправлення. Ця закономірність, публікація робочих експлойтів для провідного програмного забезпечення до того, як постачальники випустили патч, схоже, є навмисною стратегією, а не поодиноким інцидентом.

Мотивація, що стоїть за цими публікаціями, важлива для того, як організації та окремі особи повинні реагувати. На відміну від традиційного відповідального розкриття, коли дослідники приватно повідомляють постачальників і дають їм час виправити проблеми до оприлюднення деталей, цей підхід негайно вводить у обіг функціональний код експлойту. Це скорочує вікно, яке мають захисники для реагування, і підвищує ймовірність того, що опортуністичні зловмисники спробують зброїти цей код до того, як з'явиться виправлення.

Ставки на приватність і безпеку для звичайних користувачів

Антивірусне програмне забезпечення займає унікально довірену позицію на пристрої. Воно має глибоку видимість файлів, запущених процесів і системної пам'яті, і саме тому вада підвищення привілеїв у цьому шарі є настільки значущою. Якщо експлойт PrettyPrague працює так, як описано, зловмисник з низькими привілеями або шкідливе програмне забезпечення, вже присутнє на машині, потенційно могло б використати цю ваду для отримання повного контролю над системою, обходячи саме ті засоби захисту, які Avast має надавати.

Для більшості домашніх користувачів реалістичний ризик значною мірою залежить від того, чи має зловмисник уже якусь форму початкового доступу до пристрою, оскільки експлойти підвищення привілеїв зазвичай вимагають наявності такого плацдарму. Однак у корпоративних середовищах або середовищах спільного використання комп'ютерів, де на одній машині існує кілька облікових записів з різними рівнями дозволів, цей тип вразливості може бути особливо небезпечним. Зловмисний інсайдер або скомпрометований обліковий запис з низькими привілеями міг би використати цей експлойт для переходу до доступу на рівні адміністратора, відкриваючи доступ до конфіденційних файлів, облікових даних і мережевих ресурсів.

Відсутність ідентифікатора CVE на цьому етапі також має значення. Без формального запису про вразливість командам безпеки складніше відстежувати цю проблему в сканерах вразливостей і системах управління патчами, що може сповільнити реагування організації навіть після того, як GenDigital визнає та усуне ваду.

Що це означає для вас

Якщо ви користуєтеся Avast Antivirus, немає потреби панікувати, але варто звернути увагу. Заяви про zero-day від незалежних дослідників не завжди підтверджуються постачальником, і деталі можуть змінюватися в міру надходження нової інформації. Втім, закономірність попередніх розкриттів від цього самого дослідника, зокрема експлойту Legacyhive, орієнтованого на Windows, свідчить про те, що ці заяви варто сприймати серйозно, а не відкидати відразу.

Найважливіше, що ви можете зробити зараз, це залишатися на актуальній версії. Тримайте автоматичні оновлення ввімкненими як для вашої операційної системи, так і для вашого захисного програмного забезпечення, щоб будь-який патч, випущений GenDigital, було застосовано щойно він стане доступним. Уникайте завантаження або запуску публічно опублікованого коду proof-of-concept самостійно, навіть із цікавості, оскільки це на непатченій системі може наразити вашу власну машину на той самий ризик, на який вказує це розкриття.

Це також гарний момент, щоб переглянути базову гігієну облікових записів. Оскільки експлойти підвищення привілеїв зазвичай вимагають якоїсь форми наявного доступу до пристрою, зменшення кількості облікових записів з правами адміністратора, використання надійних і унікальних паролів та уникнення непотрібних інсталяцій програмного забезпечення — усе це звужує поверхню атаки, яку міг би використати такий експлойт.

Практичні висновки

Ось що робити, поки ця ситуація розвивається:

  • Тримайте Avast Antivirus і Windows оновленими автоматично, щоб будь-який майбутній патч встановлювався без затримки.
  • Не запускайте й не тестуйте публічно випущений код PoC, навіть з дослідницькою метою, на робочій машині.
  • Обмежте кількість облікових записів користувачів з правами адміністратора на спільних або сімейних комп'ютерах.
  • Слідкуйте за офіційною заявою або рекомендацією щодо патча від GenDigital і застосуйте його promptly після випуску.
  • Якщо ви керуєте системами в бізнес-середовищі, повідомте про цю заяву щодо zero-day вашій ІТ- або команді безпеки, щоб її можна було відстежувати, навіть якщо формальний CVE ще не присвоєно.

Такі розкриття zero-day нагадують, що жодне окреме програмне забезпечення, включно з антивірусними інструментами, призначеними для вашого захисту, не є невразливим. Збереження актуальних патчів, мінімізація непотрібних привілеїв і стеження за оновленнями з надійних джерел безпеки залишаються найнадійнішими засобами захисту, поки галузь працює над виправленням.