Một lỗ hổng khai thác mới được công bố có tên ShieldCrash đang gây lo ngại trong cộng đồng bảo mật vì nó làm được điều mà các nhà nghiên cứu hiếm khi thấy: nó hoạt động ngay cả trên các hệ thống Windows đã cài đặt các bản vá bảo mật mới nhất của Microsoft. Lỗ hổng này nhắm vào Microsoft Defender, công cụ chống vi-rút và bảo vệ điểm cuối tích hợp được hàng trăm triệu người dùng Windows trên toàn thế giới tin dùng, và được cho là có thể vượt qua bản vá mà Microsoft đã phát hành trước đó cho một lỗ hổng liên quan.
ShieldCrash làm gì và tại sao bản vá tháng Chín thất bại
ShieldCrash là chương mới nhất trong một vấn đề dai dẳng đối với Microsoft Defender. Theo các báo cáo, Microsoft đã phát hành một bản vá nhằm khắc phục một lỗ hổng trong Defender, nhưng ShieldCrash lách qua hoàn toàn bản vá đó. Điều này có nghĩa là các quản trị viên hệ thống tưởng rằng hệ thống của họ được bảo vệ, nhưng trên thực tế, vẫn đang bị phơi nhiễm. Bài viết trước của chúng tôi đã trình bày chi tiết cách ShieldCrash vượt qua bản vá tháng Chín của Defender, và diễn biến mới này xác nhận rằng cách lách đó vẫn hiệu quả ngay cả trên các máy đã được cập nhật đầy đủ.
Vấn đề cốt lõi là việc một bản vá đóng một đường tấn công cụ thể không nhất thiết loại bỏ được điểm yếu nền tảng trong cách Defender xử lý một số đầu vào nhất định. Khi một nhà nghiên cứu bảo mật (hoặc kẻ tấn công độc hại) tìm ra một con đường hơi khác để kích hoạt cùng một loại lỗi, bản vá ban đầu trở nên vô nghĩa. Đây là một mô thức quen thuộc trong bảo mật phần mềm: các bản vá thường là những sửa chữa hẹp cho một bằng chứng khái niệm cụ thể, chứ không phải giải pháp toàn diện cho nguyên nhân gốc rễ.
Đối với người dùng thông thường, bài học thực tế rất rõ ràng nhưng cũng không mấy dễ chịu. Chạy Windows Update và xác nhận hệ thống của bạn hiển thị "bạn đã cập nhật" không còn là sự đảm bảo rằng Defender đang hoạt động như mong đợi trước mối đe dọa cụ thể này.
Tại sao VPN không bảo vệ bạn khỏi lỗ hổng này
Cần nói thẳng về một điều mà độc giả của một ấn phẩm tập trung vào quyền riêng tư cần hiểu: VPN không làm gì để ngăn chặn ShieldCrash. VPN mã hóa lưu lượng internet của bạn và che giấu địa chỉ IP khi dữ liệu di chuyển giữa thiết bị của bạn và internet rộng lớn hơn. Nó bảo vệ dữ liệu đang truyền và giúp ngăn nhà cung cấp dịch vụ internet, nhà vận hành mạng hoặc những kẻ rình mò gần đó trên Wi-Fi công cộng nhìn thấy những gì bạn làm trực tuyến.
Ngược lại, ShieldCrash là một lỗ hổng điểm cuối. Nó khai thác điểm yếu trong phần mềm chạy cục bộ trên thiết bị của bạn, cụ thể là engine Microsoft Defender, thứ kiểm tra tệp và tiến trình để tìm hành vi độc hại. Nếu kẻ tấn công khai thác thành công lỗ hổng này, chúng đang giành quyền truy cập vào chính hệ điều hành của bạn, chứ không phải đánh chặn lưu lượng mạng của bạn. Một đường hầm VPN bao quanh một thiết bị đã bị xâm phạm không làm cho thiết bị đó bớt bị xâm phạm hơn. Hai công nghệ này giải quyết những vấn đề về cơ bản là khác nhau, và đánh đồng chúng là một trong những sai lầm phổ biến nhất mà mọi người mắc phải khi xây dựng thiết lập bảo mật cá nhân.
Xây dựng phòng thủ nhiều lớp: VPN, AV và vá lỗi cùng nhau
Cách đúng để suy nghĩ về điều này là phòng thủ nhiều lớp, trong đó mỗi công cụ bao phủ một bề mặt tấn công khác nhau. VPN bảo vệ lưu lượng của bạn khi đang truyền. Các công cụ chống vi-rút và bảo vệ điểm cuối như Defender được thiết kế để phát hiện tệp và hành vi độc hại trên chính thiết bị. Việc vá lỗi kịp thời đóng các lỗ hổng đã biết trước khi kẻ tấn công có thể vũ khí hóa chúng trên quy mô lớn. Không lớp nào trong số này thay thế được các lớp khác, và điểm yếu ở một lớp (như ShieldCrash khai thác Defender) không được bù đắp bằng sức mạnh ở một lớp khác.
Đây chính xác là lý do vì sao các nhà nghiên cứu bảo mật liên tục nhấn mạnh phòng thủ theo chiều sâu thay vì dựa vào một sản phẩm duy nhất để xử lý mọi thứ. Một hệ thống đã được vá đầy đủ với một VPN mạnh vẫn có thể bị xâm phạm nếu chính lớp bảo vệ điểm cuối có một lỗ hổng có thể khai thác. Ngược lại, một thiết bị được bảo vệ tốt vẫn có thể rò rỉ metadata hoặc phơi bày thói quen duyệt web cho nhà vận hành mạng nếu không sử dụng VPN. Coi những công cụ này là bổ trợ cho nhau, chứ không phải thay thế cho nhau, là tư duy thực sự giúp giảm thiểu rủi ro.
Điều này có ý nghĩa gì với bạn
Cho đến khi Microsoft phát hành bản vá thực sự khắc phục được khoảng trống ShieldCrash, người dùng Windows nên coi đây là một rủi ro đang hoạt động, chưa được giải quyết, chứ không phải là rủi ro mang tính lý thuyết. Một vài bước cụ thể có thể giúp ích trong thời gian này. Hãy duy trì Windows Update và cài đặt các bản vá ngay khi chúng xuất hiện, ngay cả khi lỗ hổng cụ thể này vẫn tồn tại qua bản cập nhật hiện tại. Cân nhắc bổ sung thêm giám sát điểm cuối hoặc một công cụ bảo mật thứ cấp đáng tin cậy nếu mức độ rủi ro của bạn đòi hỏi điều đó, đặc biệt đối với tài khoản doanh nghiệp hoặc có giá trị cao. Hãy thận trọng với các tệp, liên kết và lượt tải xuống không được yêu cầu, vì việc khai thác thường vẫn cần một hình thức truy cập ban đầu hoặc tương tác của người dùng. Và đừng cho rằng một gói đăng ký VPN đang làm bất cứ điều gì ở đây: nó không được thiết kế để làm vậy, và kỳ vọng như thế sẽ để lại một lỗ hổng thực sự trong hệ thống phòng thủ của bạn.
Đối với độc giả muốn biết chi tiết kỹ thuật về cách lách, bao gồm cách ShieldCrash vượt qua bản vá mà Microsoft đã phát hành, bài viết gốc về ShieldCrash phân tích cơ chế liên quan.
Lỗ hổng zero-day ShieldCrash là lời nhắc nhở rằng Windows Defender, việc vá lỗi và sử dụng VPN đều đóng một vai trò riêng trong việc bảo vệ đời sống số của bạn, và không lớp nào có thể thay thế các lớp khác. Hãy cập nhật bản vá thường xuyên, hiểu rõ VPN của bạn thực sự bảo vệ và không bảo vệ điều gì, và tiếp tục theo dõi bản vá chính thức của Microsoft trước khi cho rằng mối đe dọa này đã qua.




