Вразливість нульового дня Windows без жодного патчу на горизонті

У відкритий доступ потрапив новий експлойт нульового дня для Windows, і Microsoft поки не має готового виправлення. Експлойт під назвою Legacyhive опублікував дослідник безпеки під псевдонімом Chaotic Eclipse, який, як повідомляють, розчарувався в тому, як Microsoft обробляє повідомлення про вразливості. Замість того щоб чекати, доки завершиться процес розкриття інформації в компанії, дослідник оприлюднив деталі вразливості напряму, залишивши уражені Windows-системи відкритими доти, доки не вийде офіційний патч.

На технічному рівні Legacyhive — це експлойт для підвищення привілеїв. Це означає, що він сам по собі не дає зловмиснику початкового доступу до машини; натомість він дозволяє тому, хто вже отримав обмежений плацдарм у системі Windows (через фішинг, шкідливе ПЗ або інший вектор входу), підвищити свої дозволи до рівня повного адміністратора. Отримавши адміністративний доступ, зловмисник може робити на цій машині майже все: встановлювати додаткове шкідливе програмне забезпечення, вимикати засоби безпеки, читати або вивантажувати файли та переміщуватися до інших систем у тій самій мережі.

Чому такий публічний витік має значення

Помилки підвищення привілеїв рідко потрапляють до заголовків так, як це роблять гучні витоки даних, але вони часто є тією відсутньою ланкою, яка перетворює незначне вторгнення на повномасштабну компрометацію. Фішинговий лист або скомпрометований плагін браузера можуть дати зловмиснику лише опору з обмеженими правами користувача. А вразливість на кшталт Legacyhive повністю знімає це обмеження, надаючи зловмиснику той самий рівень контролю, що й ІТ-адміністратору.

Те, що цей експлойт було оприлюднено, а не повідомлено приватно й тихо виправлено, значно підвищує ставки. Публічні вразливості нульового дня зазвичай отримують збройне застосування набагато швидше, ніж розкриті приватно, оскільки зловмисникам більше не потрібно самостійно знаходити вразливість. Їм достатньо лише адаптувати наявний код підтвердження концепції. Поки Microsoft не випустить виправлення, кожна незахищена машина Windows із ураженою конфігурацією є потенційною мішенню.

Це не гіпотетичне занепокоєння. Невиправлені вразливості неодноразово слугували точкою входу для дороговартісних інцидентів. Наприклад, атаки програм-вимагачів часто починаються з того, що зловмисники використовують саме такий розрив між компрометацією початкового рівня та повним контролем над системою, як це спостерігалося у випадках на кшталт інциденту з програмою-вимагачем HSE у лікарні Талламор, де під загрозою опинилися і медичні дані, і робота лікарні. Так само масштабні витоки, що стосуються конфіденційних персональних даних, наприклад витік ShinyHunters, який зачепив Amazon One Medical, показують, як швидко підвищений доступ може перетворитися на масштабне розкриття даних, щойно зловмисники опиняються всередині мережі.

Приватні наслідки експлойта з адмінським доступом

З погляду приватності експлойт із підвищенням до прав адміністратора викликає особливе занепокоєння, оскільки він знімає звичні захисні бар’єри, що захищають особисті дані на пристрої або в мережі. Отримавши повний адміністративний контроль, зловмисник може обходити обмеження доступу до файлів, читати зашифровані локальні дані, захищені лише дозволами на рівні користувача, і встановлювати засоби стеження, які записують натискання клавіш, облікові дані та активність у браузері. У корпоративній мережі одна скомпрометована кінцева точка з правами адміністратора може стати стартовим майданчиком для доступу до спільних дисків, внутрішніх баз даних і записів клієнтів.

Фінансові та юридичні наслідки такого підвищення також не є абстрактними. Організації, які не змогли швидко стримати вторгнення, зазнали великих витрат, як показав випадок виплати викупу Weil Gotshal, де зловмисники, отримавши достатній доступ, змогли витягти конфіденційні дані клієнтів до того, як було висунуто вимоги про викуп. Вразливість нульового дня Windows на кшталт Legacyhive — це саме той інструмент, який може забезпечити такий рівень доступу, якщо потрапить у чужі руки до виходу патча.

Що це означає для вас

Якщо ви звичайний користувач Windows, панікувати не варто. Legacyhive вимагає, щоб зловмисник уже мав певну форму доступу до вашої системи, перш ніж його можна буде застосувати, тому базові правила безпеки все ще надзвичайно важливі. Уникання підозрілих завантажень, обережність із вкладеннями в електронних листах і своєчасне оновлення іншого програмного забезпечення — усе це зменшує ймовірність того, що зловмисник взагалі отримає початкову опору.

Для ІТ-адміністраторів і компаній це більш нагальний сигнал. Поки Microsoft не випустить офіційний патч, команди безпеки мають посилити моніторинг незвичних змін привілеїв, обмежити кількість облікових записів із постійними правами адміністратора та переконатися, що засоби виявлення на кінцевих точках налаштовані на позначення спроб підвищення привілеїв. Сегментування мереж таким чином, щоб одна скомпрометована машина не могла легко досягти чутливих систем, також є практичним заходом пом’якшення, поки очікується постійне виправлення.

Практичні кроки

Не вимикайте Windows Update і перевірте наявність патча, який усуває Legacyhive, щойно Microsoft його випустить. Скоротіть кількість облікових записів із правами локального адміністратора як на особистих, так і на ділових пристроях. Компаніям слід переглянути сповіщення систем виявлення та реагування на кінцевих точках (EDR) на предмет спроб підвищення привілеїв у найближчі тижні. Зберігання пильності щодо фішингових атак залишається одним із найпростіших способів не дати зловмисникам отримати початковий доступ, який потрібен цьому експлойту нульового дня для Windows, щоб стати небезпечним. Як і з будь-якою невиправленою вразливістю, терпіння в поєднанні з проактивним зміцненням захисту є найкращою обороною, поки не з’явиться офіційне виправлення.