Bản phát hành Patch Tuesday tháng 8 của Microsoft đã xử lý 421 lỗ hổng bảo mật trên toàn bộ dòng sản phẩm của hãng, nhưng một bản vá nổi bật hơn cả. Nằm trong danh sách đó là một lỗ hổng zero-day trên Windows đang bị khai thác tích cực, cho phép kẻ tấn công đã có chỗ đứng trên máy tính nâng cấp quyền truy cập lên mức kiểm soát toàn hệ thống. Nếu bạn đang trì hoãn việc cập nhật Windows, thì tháng này là lúc nên dừng lại.
Lỗ Hổng Zero-Day Trong Patch Tuesday Tháng 8 Thực Sự Làm Gì
Bản vá nổi bật trong đợt phát hành tháng này nhắm vào một lỗ hổng leo thang đặc quyền trên Windows mà Microsoft xác nhận đang bị khai thác ngoài thực tế. Nói một cách dễ hiểu, lỗ hổng leo thang đặc quyền không trao cho kẻ tấn công chìa khóa vào cửa trước của bạn. Thay vào đó, chúng cho phép một người đã lẻn vào bên trong—qua một liên kết lừa đảo, một bản tải xuống độc hại, hoặc một tài khoản bị xâm phạm—âm thầm tự nâng cấp từ tài khoản người dùng hạn chế lên quyền kiểm soát SYSTEM toàn phần. Khi điều đó xảy ra, chúng có thể vô hiệu hóa các công cụ bảo mật, cài đặt phần mềm độc hại dai dẳng, đọc hoặc đánh cắp dữ liệu, và tiến sâu hơn vào mạng mà không cần thêm một con đường xâm nhập nào khác.
Đó là lý do vì sao bản vá leo thang đặc quyền zero-day trên Windows này lại quan trọng, dù nó không gây chú ý như một lỗ hổng thực thi mã từ xa. Đây là bước thứ hai trong một chuỗi tấn công, và thường là bước biến một xâm nhập nhỏ thành một cuộc chiếm quyền hoàn toàn.
Vì Sao Leo Thang Đặc Quyền Là Vấn Đề Quyền Riêng Tư, Không Chỉ Là Bảo Mật
Thật dễ dàng để xếp lỗ hổng leo thang đặc quyền vào nhóm "vệ sinh CNTT" và bỏ qua, nhưng rủi ro về quyền riêng tư là có thật. Một khi kẻ tấn công có quyền truy cập cấp SYSTEM, chúng có thể vượt qua các quyền hạn thường bảo vệ mật khẩu đã lưu, mã phiên trình duyệt, và các tệp lưu trữ cục bộ của bạn. Mức truy cập đó chính xác là thứ cần thiết để thu thập thông tin đăng nhập trên quy mô lớn, âm thầm ghi lại thao tác bàn phím, hoặc cài phần mềm gián điệp sống sót qua quá trình quét phần mềm độc hại đơn giản vì nó chạy với cùng quyền hạn như chính Windows.
Đây là cùng loại lỗ hổng đã tiếp sức cho một chuỗi các zero-day Windows nổi tiếng trong năm qua, bao gồm một lỗ hổng liên quan đến rootkit Lazarus, nơi kẻ tấn công dùng kỹ thuật leo thang tương tự để cài phần mềm độc hại dai dẳng trên các hệ thống bị xâm phạm. Leo thang đặc quyền hiếm khi là phần hào nhoáng của một cuộc tấn công, nhưng nó thường là phần quyết định liệu một vụ vi phạm có bị kiểm soát hay biến thành một chiến dịch thu thập dữ liệu toàn diện.
Ai Có Nguy Cơ và Lỗ Hổng Đang Bị Khai Thác Như Thế Nào
Bản tin của Microsoft lưu ý rằng lỗ hổng này đã bị khai thác, nghĩa là đây không phải rủi ro lý thuyết nằm trong một bài nghiên cứu. Bất kỳ máy Windows nào chưa vá, dù gia đình hay doanh nghiệp, đều là mục tiêu tiềm năng một khi kẻ tấn công có quyền truy cập ban đầu, dù qua email lừa đảo, tải xuống không chủ đích, hay một tài khoản từng bị xâm phạm.
Điều này không xảy ra đơn lẻ. Cùng chu kỳ Patch Tuesday vá lỗ hổng zero-day này cũng diễn ra trong bối cảnh một làn sóng khai thác tích cực rộng hơn nhắm vào cả điểm cuối lẫn hạ tầng mạng, bao gồm cổng VPN Cisco bị tấn công trong cùng khoảng thời gian. Kẻ tấn công rõ ràng đang khai thác cả hai đầu của vấn đề: xâm nhập vào mạng qua các thiết bị biên như cổng VPN, sau đó dùng các lỗ hổng leo thang đặc quyền như thế này để bám rễ sâu hơn một khi đã vào bên trong. Các nhà nghiên cứu cũng liên tục gây áp lực lên hệ thống phòng thủ của Windows, với các công cụ như ShieldBreak chứng minh các kỹ thuật leo thang đặc quyền mới có thể xuất hiện nhanh như thế nào ngay cả sau khi một bản vá được phát hành.
Điều Này Có Ý Nghĩa Gì Với Bạn
Với hầu hết người dùng thông thường, rủi ro không phải là ai đó sẽ nhắm vào chiếc PC cụ thể của bạn một cách bất ngờ. Rủi ro là lỗ hổng này trở thành một mắt xích trong chuỗi bắt đầu bằng thứ gì đó bình thường hơn—một email lừa đảo, một tệp đính kèm độc hại, một ứng dụng bị xâm phạm—và kết thúc với việc kẻ tấn công giành được quyền kiểm soát lớn hơn nhiều so với chỗ đứng ban đầu. Vá lỗ hổng sẽ chặn bước thứ hai đó, và đây thường là việc rẻ nhất và hiệu quả nhất bạn có thể làm để hạn chế thiệt hại từ một sự cố bảo mật thông thường.
Doanh nghiệp và đội ngũ IT nên coi bản cập nhật này với mức độ khẩn cấp tương đương bất kỳ lỗ hổng nào đang bị khai thác tích cực, ưu tiên áp dụng trên các điểm cuối ngay cả khi việc triển khai rộng rãi 420 bản vá còn lại mất nhiều thời gian hơn để lên lịch.
Cách Vá Ngay và Giảm Thiểu Rủi Ro
Giải pháp rất đơn giản: cài đặt các bản cập nhật Windows tháng này qua Windows Update hoặc công cụ quản lý vá lỗi của tổ chức bạn càng sớm càng tốt. Không có biện pháp thay thế đáng kể nào cho một lỗ hổng leo thang đặc quyền khi đã bị khai thác, vì vậy bản vá chính là lớp phòng thủ chính.
Trong khi chờ các bản cập nhật được triển khai trên toàn bộ hệ thống máy tính, vệ sinh cơ bản vẫn quan trọng: hạn chế số tài khoản có quyền quản trị viên, giữ phần mềm bảo vệ điểm cuối hoạt động và được cập nhật, và thận trọng với các tệp đính kèm hoặc liên kết bất ngờ, vì đó thường là cách kẻ tấn công có được chỗ đứng ban đầu mà một lỗ hổng như thế này giúp chúng mở rộng.
Bản vá leo thang đặc quyền zero-day tháng này trên Windows là lời nhắc nhở rằng không phải mọi lỗ hổng nguy hiểm đều cần phải kỳ lạ mới đáng quan tâm. Nó chỉ cần bị khai thác, và lỗ hổng này đã bị khai thác. Hãy dành mười phút để cập nhật hệ thống của bạn ngay bây giờ thay vì sau này mới phát hiện ra kẻ tấn công đã làm gì với quyền truy cập mà lỗ hổng này mang lại.




