Phần mềm diệt virus tích hợp của Microsoft đang trải qua giai đoạn khó khăn. Một lỗ hổng khai thác mới được công bố có tên ShieldCrash vượt qua bản vá Windows Defender mới nhất của công ty, và nó làm được điều đó trên các máy đã được cập nhật đầy đủ. Đối với một công cụ bảo mật mà hàng triệu người dùng Windows mặc định tin cậy, đây không phải là vấn đề nhỏ. Đây cũng không phải lần đầu tiên điều này xảy ra trong thời gian gần đây, và đó chính là lý do khiến lỗ hổng zero-day Microsoft Defender này đáng được chú ý.

Một Chuỗi Các Bản Vá Không Trụ Được

Lỗ hổng vượt qua mới nhất này không xuất hiện từ hư không. Nó nối tiếp một loạt các công bố nhắm vào Windows Defender, bao gồm một lỗ hổng nghiêm trọng có biệt danh RoguePlanet, còn được gọi là ShieldBreak trong các bài báo trước đó, bản thân nó đã vượt qua được một bản vá trước đó. Cùng thời điểm đó, một lỗ hổng khác được theo dõi riêng biệt và cũng có tên ShieldBreak đã khiến các đội bảo mật rơi vào tình trạng không có bản vá chính thức và chỉ có thời hạn 14 ngày từ CISA để bảo vệ các hệ thống liên bang.

Microsoft cuối cùng đã phát hành bản vá cho vấn đề đó. ShieldCrash là những gì xảy ra tiếp theo: một bằng chứng khái niệm vượt qua chính bản vá đó, biến điều lẽ ra đã là một chương đã khép lại thành một chương vẫn còn mở. Mô thức này giờ đã đủ quen thuộc để có thể mô tả riêng: một lỗ hổng được phát hiện, Microsoft vá nó, và trong một khoảng thời gian tương đối ngắn, một kỹ thuật mới lại đánh bại bản vá.

ShieldCrash Thực Sự Làm Gì

Vấn đề cốt lõi rất dễ giải thích ngay cả khi không đi sâu vào chi tiết kỹ thuật. Windows Defender được cho là phát hiện và chặn hoạt động độc hại trước khi nó có thể gây thiệt hại. Khi một lỗ hổng vượt qua như ShieldCrash hoạt động được ngay cả trên các hệ thống đã cài đặt bản cập nhật bảo mật mới nhất, điều đó có nghĩa là lớp bảo vệ mà hầu hết người dùng Windows phụ thuộc vào không thể được coi là đang hoạt động như quảng cáo, bất kể hệ thống trông có vẻ mới đến đâu. Như đã đưa tin trong các bài viết trước về lỗ hổng khai thác ShieldCrash, lỗ hổng này nhắm cụ thể vào các máy đã cài đặt bản vá nhằm bịt lỗ hổng trước đó, và đó chính là điều khiến nó khác biệt so với một công bố lỗ hổng thông thường.

Đối với người dùng hàng ngày, cơ chế kỹ thuật ít quan trọng hơn kết quả thực tế: một hệ thống Windows đã được vá đầy đủ không tự động trở thành một hệ thống được bảo vệ đầy đủ. Sự khác biệt đó rất dễ bị bỏ qua khi Windows Update báo cáo mọi thứ đều đã cập nhật.

Hàm Ý Về Quyền Riêng Tư Của Một Phần Mềm Diệt Virus Bị Vô Hiệu Hóa

Đây là lúc câu chuyện vượt ra khỏi một lỗi kỹ thuật hẹp và chạm đến điều gì đó ảnh hưởng đến quyền riêng tư hàng ngày. Các công cụ diệt virus và bảo vệ điểm cuối không chỉ đơn thuần là chặn virus theo nghĩa cũ. Defender nắm giữ một vị trí đặc quyền trên hệ thống, quét tập tin, giám sát tiến trình và đóng vai trò là tuyến phòng thủ cuối cùng chống lại mã độc đánh cắp thông tin đăng nhập, ghi lại thao tác bàn phím hoặc đánh cắp tập tin cá nhân. Khi lớp phòng thủ đó có thể bị vượt qua, rủi ro không còn là trừu tượng. Các công cụ đánh cắp thông tin, phần mềm gián điệp và công cụ truy cập từ xa chính là những loại mã độc phát triển mạnh khi bảo vệ điểm cuối thất bại một cách âm thầm, bởi vì người dùng không thấy dấu hiệu nào cho thấy có điều gì đó không ổn.

Việc bị vượt qua liên tục cũng làm xói mòn một kiểu niềm tin khác: giả định rằng cài đặt bản cập nhật đồng nghĩa với việc được an toàn. Giả định đó là nền tảng cho rất nhiều hành vi bảo mật hàng ngày, từ ngân hàng trực tuyến đến lưu trữ tài liệu nhạy cảm trên máy cục bộ. Khi các bản vá bị vượt qua chỉ trong vài tuần, giả định đó cần được xem xét lại, ít nhất là đối với bất kỳ ai xử lý dữ liệu cá nhân hoặc tài chính nhạy cảm trên Windows.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu bạn chỉ dựa vào Windows Defender làm tuyến phòng thủ duy nhất, đây là thời điểm hợp lý để đánh giá lại, chứ không phải hoảng loạn. Các công bố zero-day như thế này thường yêu cầu quyền truy cập cục bộ hoặc các điều kiện cụ thể để khai thác, và Microsoft có thành tích phản hồi, ngay cả khi các bản vá không phải lúc nào cũng trụ được. Bài học lớn hơn là không có công cụ bảo mật nào, dù được tích hợp tốt đến đâu vào hệ điều hành của bạn, nên được coi là không thể sai sót.

Các bước thực tế đáng làm ngay bây giờ bao gồm giữ bật cập nhật tự động để nhận bản vá ngay khi chúng được phát hành, tránh tải xuống từ các nguồn không được xác minh trong khi vấn đề này chưa được giải quyết, và cân nhắc thêm các lớp bảo vệ như một công cụ bảo mật thứ cấp uy tín hoặc thói quen duyệt web thận trọng hơn cho các tài khoản nhạy cảm. Đặc biệt, các đội IT doanh nghiệp nên theo dõi sát các khuyến cáo của Microsoft và sẵn sàng áp dụng các bản vá tiếp theo một cách nhanh chóng, vì mô thức này cho thấy có thể sẽ còn nhiều bản cập nhật nữa.

Tính chất tái diễn của các lỗ hổng vượt qua Windows Defender này là lời nhắc nhở rằng bảo mật mang tính nhiều lớp, không phải một điểm đơn lẻ. Cập nhật thông tin về các công bố như ShieldCrash, áp dụng bản cập nhật kịp thời và không dựa vào bất kỳ công cụ nào như một tấm lưới an toàn hoàn chỉnh là những cách thực tế nhất để đi trước một vấn đề mà, hiện tại, Microsoft vẫn chưa khép lại hoàn toàn.