微软八月份的补丁星期二发布修复了其产品线中的421个漏洞,但其中有一个修复格外引人注目。在这份清单中,有一个正在被积极利用的Windows零日漏洞,它允许已经在机器上取得立足点的攻击者将其访问权限提升至系统级权限。如果你一直在推迟Windows更新,这个月就是停止拖延的时候了。
八月份补丁星期二的零日漏洞究竟做了什么
本月发布中最引人注目的修复针对的是一个Windows权限提升漏洞,微软确认该漏洞正在被野外利用。通俗地说,权限提升漏洞并不会把房子的钥匙直接交给攻击者。相反,它们让已经通过钓鱼链接、恶意下载或被盗账户潜入系统的人,能够悄悄地从受限用户账户升级为完全的系统控制(SYSTEM)。一旦发生这种情况,他们就可以禁用安全工具、安装持久性恶意软件、读取或窃取文件,并在不需要其他入口的情况下深入网络。
这就是为什么这个Windows零日权限提升补丁很重要,尽管它不像远程代码执行漏洞那样抢眼。它是攻击链中的第二步,往往是那个将轻微入侵转变为全面沦陷的步骤。
为什么权限提升是隐私问题,而不仅仅是安全问题
很容易把权限提升漏洞归类为“IT卫生”问题然后继续前进,但隐私风险是真实存在的。一旦攻击者获得系统级访问权限,他们就可以绕过通常保护你保存的密码、浏览器会话令牌和本地存储文件的权限。这种级别的访问权限正是大规模收集凭据、悄悄记录键盘输入或植入能够躲过简单恶意软件扫描(因为它以与Windows本身相同的权限运行)的间谍软件所需要的。
这与过去一年中引发一系列高调Windows零日漏洞的漏洞类别相同,其中包括一个与拉撒路(Lazarus)Rootkit相关的漏洞,攻击者利用类似的提升技术在被入侵的系统上植入持久性恶意软件。权限提升很少是攻击中引人注目的部分,但它往往决定了入侵是保持在可控范围内,还是演变成一场全面的数据收集行动。
谁面临风险以及该漏洞如何被利用
微软的安全公告指出,该漏洞已经被利用,这意味着它不是一个躺在研究论文中的理论风险。任何未修补的Windows机器——无论是家用还是商用——一旦攻击者通过钓鱼邮件、路过式下载或先前被盗的账户获得任何初始访问权限,都可能成为目标。
这种情况也并非孤立发生。修复这个零日漏洞的同一个补丁星期二周期,恰逢一波针对终端和网络基础设施的广泛主动攻击浪潮,其中包括同一时期遭攻击的Cisco VPN网关。攻击者显然在同时解决两端的问题:通过VPN网关等边缘设备闯入网络,然后利用权限提升漏洞等此类漏洞在进入后巩固自身地位。研究人员也持续对Windows自身的防御施加压力,像ShieldBreak这样的工具证明了即使在补丁发布后,新的权限提升技术也能多么迅速地出现。
这对你意味着什么
对于大多数普通用户来说,风险不在于有人会无缘无故地针对你的特定电脑。风险在于这个漏洞成为攻击链中的一环,这条链始于一些更普通的事情——钓鱼邮件、恶意附件、被入侵的应用——最终以攻击者获得远比初始立足点所应允许的更多控制权而告终。打补丁堵住了第二步,这通常是你为限制一次原本平常的安全疏漏所能做的最便宜、最有效的措施。
企业和IT团队应以对待任何被积极利用的漏洞同样的紧迫感来对待这次更新,即使其他420个修复的整体部署需要更长时间来安排,也应在所有终端上优先处理。
如何立即打补丁并减少暴露面
修复方法很简单:尽快通过Windows更新或你所在组织的补丁管理工具安装本月的Windows更新。对于权限提升漏洞,一旦被利用,没有有意义的变通方法,因此补丁本身是主要的防御手段。
在等待更新部署到整个机器群的过程中,基本卫生仍然很重要:限制具有管理员权限的账户数量,保持终端保护处于激活和更新状态,并对意外附件或链接保持警惕,因为这是攻击者获得初始立足点的典型方式,而这类漏洞正是帮助他们扩大这个立足点的工具。
本月的Windows零日权限提升补丁提醒我们,并非每一个危险的漏洞都需要足够奇特才值得重视。它只需要被利用就够了,而这个漏洞已经被利用了。花十分钟立即更新你的系统,而不是之后才发现攻击者利用这个漏洞提供的访问权限做了什么。




