Mối thù dai dẳng liên tục tạo ra các lỗi Windows chưa được vá

Một tranh chấp kéo dài giữa Microsoft và một nhà nghiên cứu bảo mật mang biệt danh Nightmare Eclipse đã đạt đến một cột mốc mới, và không hề tốt đẹp cho người dùng Windows. Ngay sau đợt Patch Tuesday gần nhất của Microsoft, nhà nghiên cứu này đã công bố mã khai thác zero-day thứ chín ảnh hưởng đến Windows, nghĩa là hiện đã có mã tấn công công khai cho một lỗ hổng mà Microsoft chưa kịp vá. Đối với bất kỳ ai đang dùng Windows, một lỗ hổng zero-day dạng này trở nên đáng lo ngại vì nó có thể bị kẻ tấn công lợi dụng trước khi bản vá chính thức xuất hiện.

Điều khiến vụ việc này trở nên khác thường không chỉ nằm ở một lỗ hổng đơn lẻ, mà là cả một chuỗi sự việc. Đây là mã khai thác thứ chín mà nhà nghiên cứu này tung ra, trong bối cảnh dường như đang diễn ra một sự bế tắc kéo dài, cho thấy sự đổ vỡ trong quy trình trao đổi thông thường giữa các nhà nghiên cứu bảo mật và nhà cung cấp sản phẩm mà họ kiểm thử.

Cách tranh chấp với Microsoft leo thang

Theo các báo cáo về xung đột này, Nightmare Eclipse dường như cảm thấy Microsoft đã không coi trọng các báo cáo lỗ hổng của họ thông qua các kênh tiết lộ tiêu chuẩn của công ty. Thay vì tiếp tục chờ đợi quy trình phản hồi bảo mật của Microsoft hành động, nhà nghiên cứu này đã chọn công khai mã khai thác dạng bằng chứng khái niệm, tính toán thời điểm tung ra ngay sau chu kỳ vá lỗi hàng tháng định kỳ của Microsoft.

Cách tiếp cận này phá vỡ chuẩn mực của ngành về tiết lộ phối hợp, theo đó nhà nghiên cứu sẽ báo cáo lỗi một cách riêng tư cho nhà cung cấp và đồng ý giữ kín thông tin chi tiết cho đến khi có bản vá. Khi lòng tin đó sụp đổ, như dường như đang diễn ra ở đây, hậu quả chính là những gì đang xảy ra lúc này: mã khai thác hoạt động được lan truyền công khai trước khi Microsoft kịp tung ra bản vá. Mỗi lần công bố mới trong chuỗi này đều gia tăng áp lực lên đội ngũ bảo mật của Microsoft, đồng thời trao cho những kẻ tấn công tiềm năng một lợi thế khởi đầu.

Tình trạng qua lại này được cho là đã trở nên đủ căng thẳng để thu hút sự chú ý từ khắp cộng đồng bảo mật, với câu hỏi ẩn sâu bên trong là liệu cách Microsoft xử lý các báo cáo của nhà nghiên cứu này, hoặc sự thiếu vắng phản hồi thỏa đáng, có phải một phần nguyên nhân đẩy mọi thứ đến mức này hay không. Bất kể ai có lỗi nhiều hơn, kết quả thực tế cho người dùng phổ thông vẫn như nhau: một lỗ hổng chưa được vá khác kèm theo mã khai thác công khai.

Vì sao việc liên tục công bố zero-day lại nghiêm trọng hơn những lỗi đơn lẻ

Một lỗ hổng chưa được vá duy nhất đã là mối lo chính đáng, nhưng một chuỗi chín lỗi lại cho thấy điều gì đó mang tính cấu trúc hơn. Nó gợi ý rằng bất kỳ quy trình thẩm định hay phân loại nào tồn tại giữa các nhà nghiên cứu và đội phản hồi bảo mật của Microsoft đang không vận hành trơn tru trong trường hợp cụ thể này. Với người dùng, điều đó có nghĩa là các máy Windows có thể đồng thời đối mặt với nhiều hướng tấn công tiềm năng, thay vì chỉ một vấn đề được giải quyết trước khi vấn đề tiếp theo xuất hiện.

Nó cũng nâng cao mức độ rủi ro cho nhịp vá lỗi hàng tháng của Microsoft. Patch Tuesday tồn tại để các đội CNTT và người tiêu dùng có thể lập kế hoạch cập nhật theo một lịch trình dự đoán được. Khi các mã khai thác zero-day được tung ra ngay sau chu kỳ đó, những người phòng thủ phải chờ đợi hàng tuần cho đến kỳ vá chính thức tiếp theo, trừ khi Microsoft quyết định phát hành một bản vá khẩn cấp ngoài chu kỳ. Khoảng thời gian chờ đợi ấy chính xác là lúc những kẻ tấn công cơ hội thường hành động nhanh nhất.

Điều này có ý nghĩa gì với bạn

Nếu bạn dùng Windows, không cần phải hoảng sợ vì những thông tin này, nhưng đòi hỏi sự chú tâm. Các lỗ hổng zero-day nguy hiểm nhất ở giai đoạn trước khi có bản vá, và giai đoạn đó chính xác đang mở ra ngay lúc này cho lỗ hổng thứ chín này. Phản ứng hiệu quả nhất vẫn là biện pháp luôn đúng trong các tình huống zero-day đang diễn ra: bật cập nhật tự động để bạn nhận được bản vá của Microsoft ngay khi nó có sẵn, và đừng trì hoãn cài đặt các bản cập nhật bảo mật một khi chúng được phát hành, ngay cả khi đồng nghĩa với việc phải khởi động lại vào thời điểm bất tiện.

Cũng nên nhớ rằng mã khai thác zero-day công khai không tự động có nghĩa là mọi người dùng Windows đều đang bị nhắm mục tiêu chủ động. Kẻ tấn công vẫn cần một đường dẫn khả thi để tiếp cận hệ thống có lỗ hổng, đó là lý do vì sao các biện pháp vệ sinh cơ bản, xử lý cẩn trọng các tệp đính kèm và liên kết không mong đợi trong email, và vận hành hệ thống với mức độ tiếp xúc không cần thiết ra internet hạn chế nhất có thể, vẫn mang lại giá trị ngay cả trước các lỗ hổng zero-day.

Đón đầu một tình huống chưa có hồi kết

Xung đột giữa Microsoft và Nightmare Eclipse dường như chưa kết thúc, và các tiết lộ tiếp theo là hoàn toàn có thể xảy ra nếu bất đồng ngầm bên dưới không được giải quyết. Hiện tại, bài học thực tế cho người dùng Windows rất rõ ràng: hãy coi lỗ hổng zero-day Windows này như bất kỳ lỗ hổng chưa vá, đã được biết đến công khai nào khác. Kiểm tra xem hệ thống của bạn đã được đặt để tự động cài đặt bản cập nhật chưa, theo dõi hướng dẫn chính thức hoặc bản vá khẩn cấp từ Microsoft, và luôn thận trọng với các tệp và liên kết lạ cho đến khi bạn xác nhận bản vá đã được cài đặt trên thiết bị của mình. Luôn cập nhật các bản vá vẫn là biện pháp phòng thủ đáng tin cậy nhất trong lúc tranh chấp này tiếp tục diễn ra.