Нещодавно оприлюднений експлойт під назвою ShieldCrash викликає занепокоєння в усій спільноті безпеки, оскільки він робить те, що дослідники бачать рідко: він працює навіть на системах Windows, які вже встановили останні оновлення безпеки Microsoft. Ця вразливість націлена на Microsoft Defender — вбудований антивірусний інструмент та інструмент захисту кінцевих точок, на який покладаються сотні мільйонів користувачів Windows у всьому світі, — і, за повідомленнями, вона обходить виправлення, яке Microsoft раніше випустила для пов'язаної вразливості.

Що робить ShieldCrash і чому вересневий патч не спрацював

ShieldCrash — це останній розділ у тривалій проблемі для Microsoft Defender. Згідно з повідомленнями, Microsoft вже випустила патч, покликаний закрити вразливість Defender, але ShieldCrash повністю обходить це виправлення. Це означає, що системи, які адміністратори вважали захищеними, насправді залишаються вразливими. У нашому попередньому матеріалі детально описано, як ShieldCrash обходить вересневий патч Defender, і ця нова розробка підтверджує, що обхід працює навіть на повністю оновлених машинах.

Основна проблема полягає в тому, що патч, який закриває один конкретний шлях атаки, не обов'язково усуває основну слабкість у тому, як Defender обробляє певні вхідні дані. Коли дослідник безпеки (або зловмисник) знаходить трохи інший шлях для запуску того самого класу помилок, початкове виправлення стає неактуальним. Це знайома закономірність у безпеці програмного забезпечення: патчі часто є вузькими виправленнями для конкретного підтвердження концепції, а не комплексними рішеннями першопричини.

Для пересічних користувачів практичний висновок простий, але незручний. Запуск Windows Update і підтвердження того, що ваша система показує "у вас усе оновлено", більше не є гарантією того, що Defender функціонує належним чином проти цієї конкретної загрози.

Чому VPN не захистить вас від цього експлойту

Варто бути відвертим щодо того, що читачі видання, орієнтованого на приватність, повинні розуміти: VPN нічого не робить для зупинки ShieldCrash. VPN шифрує ваш інтернет-трафік і маскує вашу IP-адресу, коли він передається між вашим пристроєм і ширшим інтернетом. Він захищає дані під час передачі та допомагає запобігти тому, щоб ваш інтернет-провайдер, оператор мережі або сторонні спостерігачі поблизу в публічному Wi-Fi бачили, що ви робите онлайн.

ShieldCrash, навпаки, є вразливістю кінцевої точки. Він використовує слабкість у програмному забезпеченні, що працює локально на вашому пристрої, зокрема в рушії Microsoft Defender, який перевіряє файли та процеси на наявність шкідливої поведінки. Якщо зловмисник успішно використовує цю вразливість, він отримує доступ до самої вашої операційної системи, а не перехоплює ваш мережевий трафік. VPN-тунель, обгорнутий навколо скомпрометованого пристрою, не робить цей пристрій менш скомпрометованим. Ці дві технології вирішують принципово різні проблеми, і їх змішування є однією з найпоширеніших помилок, які люди роблять, будуючи особисту систему безпеки.

Побудова багаторівневого захисту: VPN, антивірус і патчі разом

Правильний спосіб думати про це — як про багаторівневий захист, де кожен інструмент охоплює різну поверхню атаки. VPN захищає ваш трафік під час передачі. Антивірусні інструменти та інструменти захисту кінцевих точок, як-от Defender, призначені для виявлення шкідливих файлів і поведінки на самому пристрої. Своєчасне патчування закриває відомі вразливості, перш ніж зловмисники зможуть зброїти їх у масштабі. Жоден із цих рівнів не замінює інші, і слабкість в одному (як-от ShieldCrash, що використовує Defender) не компенсується силою в іншому.

Саме тому дослідники безпеки продовжують наголошувати на глибокоешелонованому захисті, а не на покладанні на один продукт для вирішення всього. Повністю пропатчена система з потужним VPN все ще може бути скомпрометована, якщо сам захист кінцевої точки має вразливість, яку можна використати. І навпаки, добре захищений пристрій все ще може розкривати метадані або виявляти звички перегляду оператору мережі, якщо VPN не використовується. Ставлення до цих інструментів як до взаємодоповнювальних, а не взаємозамінних, — це мислення, яке насправді знижує ризик.

Що це означає для вас

Доки Microsoft не випустить виправлення, яке дійсно закриє прогалину ShieldCrash, користувачі Windows повинні ставитися до цього як до активного, невирішеного ризику, а не як до теоретичного. Кілька конкретних кроків можуть допомогти тим часом. Продовжуйте запускати Windows Update і встановлюйте патчі, щойно вони з'являються, навіть попри те, що ця конкретна вразливість зберігається після поточного оновлення. Розгляньте додатковий моніторинг кінцевих точок або надійний додатковий інструмент безпеки, якщо ваш профіль ризику цього вимагає, особливо для бізнес-акаунтів або акаунтів з високою цінністю. Будьте обережні з небажаними файлами, посиланнями та завантаженнями, оскільки для використання зазвичай все ще потрібна певна форма початкового доступу або взаємодії користувача. І не припускайте, що підписка на VPN тут щось робить: вона для цього не призначена, і очікування цього залишило б реальну прогалину у вашому захисті.

Для читачів, які хочуть технічні деталі обходу, зокрема те, як ShieldCrash обходить патч, який Microsoft вже випустила, оригінальний матеріал про ShieldCrash розбирає відповідні механізми.

Zero-day ShieldCrash — це нагадування про те, що Windows Defender, патчування та використання VPN відіграють кожен свою окрему роль у захисті вашого цифрового життя, і жоден окремий рівень не може замінити інші. Будьте в курсі патчів, розумійте, що ваш VPN насправді захищає, а що ні, і продовжуйте стежити за офіційним виправленням Microsoft, перш ніж припускати, що ця загроза минула.