研究人员与微软之间的公开对峙
一位化名为“噩梦蚀”的安全研究人员发布了影响Windows Defender(微软内置的杀毒软件和端点保护工具)的新零日漏洞。该披露发生在微软推出补丁修复先前漏洞后不久,使本可能常规的补丁周期演变成独立研究人员与全球最大软件供应商之一之间的公开对峙。
这不是孤立事件。据报道,噩梦蚀在近几个月内已发布多个Windows Defender零日漏洞,即使微软公开威胁要就该披露采取法律行动。每次微软发布修复程序后,都会出现新的绕过手段或新漏洞,使Windows Defender几乎持续处于审视之中。这种模式被比作打地鼠游戏:修补的漏洞很快被能够破坏相同保护的新漏洞所取代。
为什么Windows Defender零日漏洞很重要
Windows Defender是数亿台Windows 10、Windows 11和Windows Server机器的默认安全层。与利基应用中的漏洞不同,Windows Defender零日漏洞攻击的恰恰是许多用户因为相信它能守护自己而依赖的软件。据报道,此类漏洞允许攻击者将权限提升至完整的SYSTEM级别——这是Windows机器上的最高控制级别——即使在当时已完全修补的系统上也是如此。
对于任何认为保持Windows Update最新就能保证安全的人来说,这一细节都很重要。零日漏洞,顾名思义,利用的是供应商尚未修复的缺陷。当该缺陷位于本应检测恶意活动的工具内部时,“只要安装杀毒软件和补丁”的常规建议就不再令人安心。如果Defender本身可以被操纵或绕过,恶意软件或未经授权的访问理论上可能在被发现前逃过检测足够长时间,从而在修复可用之前造成实际损害。
噩梦蚀与微软之间的争端还引发了一个更广泛的隐私问题。Windows Defender对设备具有深度访问权限:它扫描文件、监控进程,可以看到系统上几乎所有活动。允许攻击者通过同一组件提升权限的漏洞不仅带来恶意软件感染的风险,还可能导致该机器上存储或传输的一切(从个人文档到浏览器会话和已保存的凭据)被完全攻陷。
这对你意味着什么
大多数家庭用户和小型企业并非复杂权限提升攻击的直接目标,但这并不意味着风险只是理论性的。此类零日漏洞一旦公开往往会迅速传播,技术较弱的攻击者通常会在几天内围绕已披露的漏洞构建自动化工具。该漏洞据报道影响完全修补的系统这一事实意味着,在漏洞未修补期间,仅运行Windows Update本身并不能构成完整防御。
这也强调了一个值得记住的观点:没有任何单一安全工具——包括像Windows Defender这样备受推崇的内置工具——应被视为不可攻破的盾牌。分层保护、谨慎的上网习惯以及对微软官方公告的关注,都是现实安全态势的组成部分。处理敏感数据、运行关键业务系统或管理具有提升权限网络的人员,在类似披露后的几天内应特别密切关注微软的安全公告。
对于普通用户而言,实际风险较低但并非为零。通过Defender漏洞获得SYSTEM级访问权限的攻击者,原则上可以禁用其他安全软件、访问已存储的密码,或在家庭或办公网络中横向移动。这对于任何使用Windows电脑管理银行、电子邮件或个人账户的人来说都是一个值得关注的担忧。
在下一个Windows Defender零日漏洞之前保持领先
噩梦蚀与微软之间的反复交锋很可能会继续,这提醒我们,即使值得信赖且深度集成的安全软件也可能成为目标,而不仅仅是防御手段。被动等待补丁并不等于受到保护。
在此情况发展期间,几个实用步骤可以减少暴露风险。一旦修复程序发布,尽快更新Windows和Defender定义,因为即使延迟的补丁也聊胜于无。考虑启用额外的账户保护措施,例如多因素身份验证,这样受感染的设备不会自动意味着账户受损。企业应密切关注微软官方安全公告,而不是仅依赖一般新闻报道,因为技术缓解细节通常首先出现在那里。最后,将任何表现异常的系统——即使是运行完全更新软件的系统——视为值得调查的信号,而不是轻易忽略。
一位研究人员与微软之间的冲突可能会成为头条新闻,但根本教训是人们熟悉的:安全是一个移动目标,Windows Defender零日漏洞及时提醒我们,警惕性与工具本身同样重要。




