Một Lỗ Hổng Windows Zero-Day Chưa Có Bản Vá
Một khai thác zero-day Windows mới đã xuất hiện công khai, và Microsoft vẫn chưa có bản vá sẵn sàng. Khai thác này, có tên Legacyhive, được công bố bởi một nhà nghiên cứu bảo mật với biệt danh Chaotic Eclipse, người được cho là đã trở nên thất vọng với cách Microsoft xử lý các báo cáo lỗ hổng. Thay vì chờ quy trình công bố thông tin của công ty diễn ra theo lộ trình, nhà nghiên cứu đã trực tiếp công bố chi tiết về lỗ hổng, khiến các hệ thống Windows bị ảnh hưởng dễ bị tấn công cho đến khi bản vá chính thức được phát hành.
Về mặt kỹ thuật, Legacyhive là một khai thác leo thang đặc quyền. Điều đó có nghĩa là bản thân nó không cho phép kẻ tấn công có quyền truy cập ban đầu vào máy; thay vào đó, nó cho phép kẻ đã có được chỗ đứng hạn chế trên hệ thống Windows (thông qua lừa đảo, phần mềm độc hại hoặc một điểm xâm nhập khác) nâng cấp quyền của chúng lên quyền quản trị viên đầy đủ. Khi đã có quyền quản trị, kẻ tấn công có thể làm hầu hết mọi thứ trên máy đó: cài đặt thêm phần mềm độc hại, vô hiệu hóa các công cụ bảo mật, đọc hoặc đánh cắp tệp tin, và di chuyển ngang sang các hệ thống khác trong cùng mạng.
Tại Sao Loại Rò Rỉ Công Khai Này Lại Quan Trọng
Các lỗi leo thang đặc quyền hiếm khi gây chú ý như các vụ vi phạm dữ liệu rầm rộ, nhưng chúng thường là mảnh ghép còn thiếu biến một sự xâm nhập nhỏ thành một vụ xâm phạm toàn diện. Một email lừa đảo hoặc một tiện ích trình duyệt bị xâm phạm có thể chỉ giúp kẻ tấn công có được chỗ đứng với quyền người dùng hạn chế. Một lỗ hổng như Legacyhive loại bỏ hoàn toàn rào cản đó, trao cho kẻ tấn công mức độ kiểm soát tương đương một quản trị viên CNTT.
Việc khai thác này bị rò rỉ công khai, thay vì được báo cáo riêng tư và vá một cách lặng lẽ, đã làm tăng đáng kể mức độ rủi ro. Các lỗ hổng zero-day công khai thường bị vũ khí hóa nhanh hơn nhiều so với những lỗ hổng được tiết lộ riêng tư, bởi vì kẻ tấn công không cần phải tự mình khám phá ra lỗ hổng nữa. Chúng chỉ cần điều chỉnh mã bằng chứng khái niệm hiện có. Cho đến khi Microsoft phát hành bản vá, mọi máy Windows chưa được vá chạy cấu hình bị ảnh hưởng đều là mục tiêu tiềm tàng.
Đây không phải là mối lo ngại giả định. Các lỗ hổng chưa được vá nhiều lần là điểm khởi đầu cho những sự cố tốn kém. Chẳng hạn, các cuộc tấn công bằng ransomware thường bắt đầu bằng việc kẻ tấn công khai thác chính xác loại khoảng trống này giữa một thỏa hiệp ban đầu và quyền kiểm soát toàn bộ hệ thống, như đã thấy trong các trường hợp như vụ việc ransomware HSE tại Bệnh viện Tullamore, nơi dữ liệu y tế và hoạt động bệnh viện đều bị đe dọa. Tương tự, các vụ vi phạm quy mô lớn liên quan đến dữ liệu cá nhân nhạy cảm, như vụ vi phạm ShinyHunters ảnh hưởng đến Amazon One Medical, cho thấy quyền truy cập nâng cao có thể nhanh chóng dẫn đến lộ lọt dữ liệu khổng lồ một khi kẻ tấn công đã ở trong mạng.
Hậu Quả Riêng Tư Của Một Khai Thác Cấp Quản Trị
Từ góc độ quyền riêng tư, một khai thác đặc quyền quản trị đặc biệt đáng lo ngại vì nó loại bỏ các rào cản thông thường bảo vệ dữ liệu cá nhân trên thiết bị hoặc mạng. Với toàn quyền kiểm soát quản trị, kẻ tấn công có thể vượt qua các hạn chế quyền truy cập vào tệp tin, đọc dữ liệu cục bộ được mã hóa chỉ được bảo vệ bằng quyền cấp người dùng, và cài đặt các công cụ giám sát để ghi lại tổ hợp phím, thông tin đăng nhập và hoạt động duyệt web. Trên mạng doanh nghiệp, một điểm cuối bị xâm phạm có quyền quản trị có thể trở thành bệ phóng để truy cập các ổ đĩa dùng chung, cơ sở dữ liệu nội bộ và hồ sơ khách hàng.
Hậu quả tài chính và pháp lý của kiểu leo thang này cũng không trừu tượng. Các tổ chức không nhanh chóng ngăn chặn sự xâm nhập đã phải đối mặt với chi phí đắt đỏ, như được cho thấy bởi vụ chi trả ransomware của Weil Gotshal, trong đó những kẻ tấn công có được đủ quyền truy cập đã có thể trích xuất dữ liệu khách hàng bảo mật trước khi đưa ra yêu cầu tống tiền. Một lỗ hổng zero-day Windows như Legacyhive chính xác là loại công cụ có thể cho phép đạt được mức truy cập này nếu nó rơi vào tay kẻ xấu trước khi có bản vá.
Điều Này Có Ý Nghĩa Gì Với Bạn
Nếu bạn là người dùng Windows thông thường, không cần phải hoảng sợ. Legacyhive đòi hỏi kẻ tấn công phải có sẵn một số dạng truy cập vào hệ thống của bạn trước khi có thể được sử dụng, vì vậy vệ sinh bảo mật cơ bản vẫn cực kỳ quan trọng. Tránh tải xuống đáng ngờ, thận trọng với tệp đính kèm email và cập nhật các phần mềm khác đều làm giảm cơ hội kẻ tấn công có được chỗ đứng ban đầu ngay từ đầu.
Đối với quản trị viên CNTT và doanh nghiệp, đây là một tín hiệu cấp bách hơn. Cho đến khi Microsoft phát hành bản vá chính thức, các nhóm bảo mật nên thắt chặt giám sát các thay đổi đặc quyền bất thường, hạn chế số lượng tài khoản có quyền quản trị thường trực, và đảm bảo các công cụ phát hiện điểm cuối được cấu hình để gắn cờ các nỗ lực leo thang đặc quyền. Phân đoạn mạng để một máy bị xâm phạm không thể dễ dàng tiếp cận các hệ thống nhạy cảm cũng là một biện pháp giảm thiểu thực tế trong khi chờ bản vá chính thức.
Các Biện Pháp Có Thể Hành Động
Hãy giữ Windows Update luôn hoạt động và kiểm tra bản vá cho Legacyhive ngay khi Microsoft phát hành. Giảm số lượng tài khoản người dùng có quyền quản trị cục bộ trên cả thiết bị cá nhân và doanh nghiệp. Các doanh nghiệp nên xem xét các cảnh báo phát hiện và phản hồi điểm cuối (EDR) để phát hiện các nỗ lực leo thang đặc quyền trong những tuần tới. Luôn cảnh giác với các nỗ lực lừa đảo vẫn là một trong những cách đơn giản nhất để ngăn chặn kẻ tấn công có được quyền truy cập ban đầu – điều mà khai thác zero-day Windows này cần để trở nên nguy hiểm. Như với bất kỳ lỗ hổng chưa được vá nào, sự kiên nhẫn kết hợp với củng cố chủ động là cách phòng thủ tốt nhất cho đến khi có bản vá chính thức.




