Küberturvalisus

Miks õiguslikud ähvardused ei suuda parandada haavatavat Windowsi tuuma

Turvauurija Nightmare Eclipse avalikustas ShieldBreaki, Windowsi nullpäeva õiguste laiendamise vea, pärast seda, kui Microsoft ähvardas teda kohtuga.
Miks õiguslikud ähvardused ei suuda parandada haavatavat Windowsi tuuma

Microsoft kulutab miljardeid turbeuuringutele ja arendusele. Nad rakendavad tuhandeid säravamaid insenere, et säilitada oma koodi terviklikkus. Ometi suutis üks kodukontoris istuv uurija alistada maailma populaarseima operatsioonisüsteemi keskse turbemootori. Windows Defenderi oodatav turvalisus on robustne ja läbitungimatu kaitsekiht. ShieldBreaki tegelik haavatavus on aga otsene tee süsteemitaseme kontrollini. See erinevus paljastab süsteemse probleemi selles, kuidas tarkvarahiiud käsitlevad väliseid haavatavuste teateid ja neid esitavaid uurijaid.

Mäletan seda maikuu päeva, mil Microsoft avaldas ajaveebipostituse, mis tekitas minu Signal-gruppides ärevust. Postitus sisaldas vaevalt varjatud ähvardust algatada õiguslikke samme turvauurijate vastu, kes avalikustavad nullpäeva haavatavusi väljaspool ettevõtte piiravaid eeskirju. Meile, kes me elame ja hingame infoturbe rütmis, tundus see reetmisena tarnijate ja uurijate kogukonna vahelises kirjutamata lepingus. Kui ettevõte valib koostöö asemel kohtutee, ei paranda nad vigu. Nad lihtsalt vaikivad sõnumitooja maha. Nightmare Eclipse, uurija, kellel on pikk ajalugu kriitiliste vigade tuvastamisel, otsustas vaikimise asemel rääkida veelgi valjemalt.

ShieldBreaki nullpäeva mehaanika

ShieldBreak on kohalik õiguste laiendamise haavatavus. See sihib Windows Defenderit, pahavaravastast mootorit, mis on eelinstallitud igasse kaasaegsesse Windowsi seadmesse. Tüüpilises turbemudelis toimib Windows Defender nagu VIP-klubi turvamees iga siseukse juures. See on komponent, mida kasutajad usaldavad pahatahtliku tegevuse jälgimiseks ja süsteemi volitamata muudatuste vältimiseks. ShieldBreak muudab selle turvamehe kaasosaliseks.

Riski seisukohast on haavatavus tõsine, kuna see võimaldab madala taseme kasutajal saada süsteemiülese juurdepääsu. Ründaja, kes on juba saanud kanda kinnitada masinas andmepüügi lingi või väikese tarkvaravea kaudu, saab kasutada ShieldBreaki, et saada administraatoriks. Kui neil on need õigused, saavad nad turvatarkvara välja lülitada, installida püsivaid tagauksi ja eksfiltreerida tundlikke andmeid ilma vahele jäämata. Uurija avaldas kontseptsiooni tõenduse (PoC) Windowsi rakendusena. See muudab ründe kättesaadavaks isegi keskmiste oskustega ründajatele.

Will Dormann, haavatavuste analüüsi kogukonnas kõrgelt austatud isik, kinnitas ründe toimimist. Tema leiud kinnitavad, et ründe õnnestumiseks peab Windows Defender olema aktiivne. See loob IT-administraatoritele paradoksi. Nad toetuvad kaitseks Defenderile, kuid just Defenderi olemasolu loobki augu, mida ründaja vajab seadme kompromiteerimiseks. Viga mõjutab Windows 10, Windows 11 (sealhulgas uusimat 25H2 versiooni) ja Windows Server 2025. See hõlmab peaaegu kogu kaasaegset Windowsi ökosüsteemi.

Ebaõnnestunud parandustsükkel ja seos RoguePlanetiga

ShieldBreak ei ole täiesti uus avastus. See on edasiarendus eelmisest haavatavusest nimega RoguePlanet. Nightmare Eclipse teatas RoguePlanetist Microsoftile selle aasta alguses ja ettevõte väljastas lõpuks paranduse. Uurija väidab aga, et parandus oli ebapiisav. ShieldBreak toimib selle varasema paranduse täieliku möödaviiguna. See demonstreerib tarkvaratööstuses korduvat probleemi: reaktiivset parandamist.

Kui tarnija kiirustab parandusega, et jõuda tähtaega täita või minimeerida negatiivset PR-i, tegelevad nad sageli sümptomi, mitte juurpõhjusega. See viib kassi-hiire mänguni, kus uurijad leiavad veidi erineva viisi sama põhivea vallandamiseks. Parandamine peaks olema nagu augu sulgemine laeva keres. Kui kork on liiga väike või valest materjalist, leiab vesi lõpuks ikkagi tee sisse. ShieldBreak tõestab, et RoguePlaneti kork on ebaõnnestunud.

Andmete tervikluse seisukohast on see möödaviik eriti murettekitav. See viitab sellele, et Windows Defenderi mootori arhitektuuriline viga on sügavam, kui Microsoft algselt tunnistas. Kulisside taga raskendab nende vigade parandamist Windowsi koodibaasi tohutu maht. Kui muudate ühte komponenti, riskite tosina teise lõhkumisega. See keerukus viib sageli konservatiivsete parandamisstrateegiateni, mis jätavad süsteemid haavatavaks möödaviikudele, nagu Nightmare Eclipse demonstreeris.

Tehisintellekti veajahtimise paradoks Microsoftis

Microsoft hoples hiljuti tehisintellekti kasutamisega turvavigade tuvastamiseks. See automatiseerimise suund tõi kaasa vapustava arvu parandusi kahe viimase Patch Tuesday tsükli jooksul, kusjuures igas kuus tegeleti umbes 500 veaga. Kuigi AI on suurepärane tööriist tavaliste kodeerimisvigade leidmiseks suures mahus, puudub sellel inimuurija loominguline intuitsioon.

AI-mudelid on treenitud olemasolevate mustrite põhjal. Nad on väga head leidma seda, mida on varem nähtud. Nad on vähem tõhusad uudsete loogiliste vigade või keeruliste ründeahelate tuvastamisel, mis nõuavad süsteemi oleku sügavat mõistmist. ShieldBreak on inimliku leidlikkuse vili. See leidis tee, mille AI-põhised skannerid maha magasid. Sellest tulenevalt võib liigne toetumine automatiseeritud veajahile luua väära turvatunde.

Arhitektuurilisel tasandil ei tähenda paranduste arvu kasv tingimata vastupidavamat süsteemi. Kui vigade maht kasvab koos paranduste mahuga, jääb ründepind samaks või isegi suureneb. Proaktiivselt rääkides peab Microsoft tasakaalustama oma investeeringud tehisintellekti koostööaldimama suhtega inimuurijatega, kes leiavad vigu, mida masinad ignoreerivad.

Õiguslik ähvardus ja usalduse purunemine

Turbeuuringud on õrn ökosüsteem. See toimib kõige paremini siis, kui avalikustamiseks on selge ja prognoositav tee. Microsofti maikuine õiguslike sammudega ähvardamine rikkus selle tasakaalu. Kuigi ettevõte hiljem sotsiaalmeedias oma kommentaaridest taganes, on algne ajaveebipostitus nende veebisaidil muutmata. See tekitab kogukonnas heidutavat mõju.

Nightmare Eclipse märkis, et Microsoft kohtles teda teavitamisprotsessi ajal halvasti. See tunne on levinud paljude sõltumatute uurijate seas, kes tunnevad, et vealeidude preemiaprogrammid (bug bounty) muutuvad üha vaenulikumaks. Kui uurija kulutab sadu tunde vea leidmiseks, et saada vastuseks vaid õiguslikke ähvardusi või preemiast keeldumist tehniliste üksikasjade tõttu, kaob neil motivatsioon privaatselt teavitada.

Arhitektuurilisel tasandil on see usalduse purunemine turvarisk. Kui uurijad lõpetavad tarnijatele teatamise, siis nad kas lõpetavad vigade otsimise täielikult või avaldavad need avalikult nullpäevadena. Avalikustamine ilma paranduseta jätab iga kasutaja ohtu. Antud juhul valis Nightmare Eclipse "tuumavariandi", kuna uskus, et Microsoft ei võta nende teateid tõsiselt. See on kaotusseis kogu tööstuse jaoks.

Ründepinna ja kriitiliste riskide hindamine

Organisatsioonidele, mis kasutavad Windows Server 2025 või Windows 11 tööjaamade parke, on ShieldBreak kriitiline murekoht. Kuna parandust ei eksisteeri, on haavatavus täna kuritarvitatav. Ründepinna hindamine nõuab üksikasjalikku pilku sellele, kellel on kohalik juurdepääs teie masinatele. Kuna tegemist on õiguste laiendamise veaga, peab ründajal olema juba võime sihtsüsteemis koodi käivitada.

Ründe korral otsiksid küberkriminalistika uurijad ShieldBreaki PoC-rakenduse käivitamise jälgi. Kaval ründaja võib aga koodi kergesti muuta, et vältida lihtsat signatuuripõhist tuvastamist. See muudab vea oluliseks ohuks andmete konfidentsiaalsusele ja terviklusele. Kui ründaja saavutab System-taseme, pääseb ta ligi igale failile, parooliräsile ja krüpteeritud märgisele seadmes.

Riski seisukohast rõhutab see viga traditsioonilise võrgupiirde piiratust. Me mõtleme piirdest sageli kui vananenud lossikraavist ja ShieldBreak tõestab, et isegi kui olete lossi sees, võivad sisemised valvurid olla kompromiteeritud. Peame liikuma nullusalduse (zero-trust) mudeli suunas, kus ühtegi kasutajat ega protsessi ei usaldata vaikimisi, isegi kui nad on esmase autentimise läbinud.

Praktilised nõuanded koheseks kaitseks

Parandamist kõrvale jättes on mitmeid samme, mida IT-juhid ja kasutajad saavad astuda ShieldBreaki riski leevendamiseks, oodates Microsofti ametlikku parandust. Need tegevused keskenduvad ründe algse kanda kinnitamise tõenäosuse vähendamisele.

  • Rakendage vähimate õiguste põhimõtet. Veenduge, et kasutajatel ei ole oma kohalikes masinates administraatoriõigusi. Kuigi ShieldBreak on õiguste laiendamise tööriist, piirab kasutaja esialgsete võimaluste piiramine ründaja akent ründe käivitamiseks.
  • Auditeerige ja jälgige volitamata rakendusi. Kuna praegune rünne on Windowsi rakendus, kasutage AppLockerit või Windows Defender Application Controli (WDAC), et vältida heakskiiduta failide käivitamist.
  • Täiustage lõppseadmete tuvastamise ja reageerimise (EDR) seiret. Otsige ebatavalisi tütarprotsesse, mis pärinevad Windows Defenderi komponentidest, või ootamatuid üleminekuid System-õigustele.
  • Vaadake üle oma intsidentidele reageerimise plaan. Veenduge, et teie meeskond teab, kuidas kompromiteeritud tööjaam kiiresti isoleerida, kui tuvastatakse kahtlane õiguste laiendamine.

Tee edasi tarnija ja uurija suhetes

ShieldBreak on midagi enamat kui lihtsalt tarkvaraviga. See on sümptom purunenud suhtest maailma ühe suurima tehnoloogiaettevõtte ja inimeste vahel, kes hoiavad selle tooteid turvalisena. Õiguslikud ähvardused on reaktiivne meede, mis ei aita koodi kvaliteeti parandada. Microsoft peab naasma proaktiivsele positsioonile, mis seab lõppkasutaja turvalisuse kõrgemale oma korporatiivse maine kaitsmisest.

Kogukonnana peame nõudma läbipaistvust. Kui parandus ebaõnnestub, peaksid tarnijad olema ausad selle põhjuste osas. Kui uurija esitab kehtiva raporti, tuleks teda kohelda partnerina, mitte vastasena. Turvalisus on koostöö. Ilma selle koostööta ootame me kõik lihtsalt järgmise kilbi purunemist.

Auditeerige oma kohalikke administraatoritegruppe ja piirake tarkvara käivitamise eeskirju juba täna. See on kõige tõhusam viis ShieldBreaki ohu neutraliseerimiseks kuni ametliku paranduse saabumiseni.

Allikad

  • NIST National Vulnerability Database (NVD)
  • MITRE ATT&CK Framework: Privilege Escalation (T1068)
  • Microsoft Security Response Center (MSRC) Disclosure Policy
  • Microsoft Security Blog: May 2024 Policy Update
  • Common Weakness Enumeration (CWE-269): Improper Privilege Management

Vastutuse välistamine

See artikkel on mõeldud ainult teavitamiseks ja hariduslikel eesmärkidel. Esitatud teave ei asenda professionaalset küberjulgeoleku auditit ega intsidentidele reageerimise teenust. Autor ja kirjastaja ei vastuta esitatud tehniliste üksikasjade väärkasutuse eest.

bg
bg
bg

Kohtumiseni teisel poolel.

Meie läbivalt krüpteeritud e-posti ja pilvesalvestuse lahendus pakub kõige võimsamaid vahendeid turvaliseks andmevahetuseks, tagades teie andmete turvalisuse ja privaatsuse.

/ Tasuta konto loomin