„Microsoft“ skiria milijonus dolerių „Windows“ kenkėjiškų programų apsaugos variklio (angl. Windows Malware Protection Engine) kūrimui ir priežiūrai. Tai yra šimtų milijonų darbo stočių gynybos strategijos pagrindas. Visgi, vienas tyrėjas, žinomas kaip „Nightmare-Eclipse“, toliau griauna šią gynybą naudodamas eilę eksploatų, išleidžiamų pagal nuspėjamą mėnesio tvarkaraštį. Naujausias kūrinys – eksploatas pavadinimu „ShieldCrash“ – pasirodė iškart po 2026 m. rugsėjo „Pataisų antradienio“ (angl. Patch Tuesday). Tai tiesioginis pataisos, skirtos CVE-2026-69414 (dar žinomos kaip „ShieldBreak“) spragai ištaisyti, apėjimas.
Šis išleidimo ir apėjimo ciklas sukuria architektūrinį paradoksą šiuolaikiniam įmonių saugumui. Organizacijos investuoja į automatizuotą pataisų diegimą, kad išlaikytų saugų perimetrą. Tyrėjas naudojasi tais pačiais pataisų ciklais, kad nustatytų ir išnaudotų logines klaidas taisymo pastangose. „Microsoft“ tikisi, kad jos atnaujinimai užvers saugumo spragas. „ShieldCrash“ eksploatas įrodo, kad šios spragos lieka atviros, nepaisant sėkmingo pataisymo regimybės.
Vakar praleidau kelias valandas testuodamas „ShieldCrash“ koncepcijos įrodymą (PoC) virtualizuotoje laboratorijos aplinkoje. Aplinka buvo pilnai atnaujinta su 2026 m. rugsėjo saugumo pataisomis. Per kelias minutes man pavyko patvirtinti savavališką failų skaitymą SYSTEM teisėmis. Ši pažeidžiamybė yra greičiau loginis aplaidumas, o ne sudėtinga atminties sugadinimo klaida. Kai saugumo riba yra tokia trapi, tai rodo, kad pagrindiniam kodui reikalingas visiškas perprojektavimas. Pataisų diegimas šiame kontekste yra tarsi skylių kamšymas laivo korpuse. Kai mediena aplink skylę yra supuvusi, naujas kaištis nesustabdo vandens, kuris randa kitą kelią į vidų.
„ShieldCrash“ taikosi į „Microsoft“ kenkėjiškų programų apsaugos variklį (MsMpEng.exe). Šis procesas „Windows“ sistemoje veikia su aukščiausiomis įmanomomis privilegijomis. Jis privalo turėti šiuos leidimus, kad galėtų nuskaityti kiekvieną failą ir atminties bloką ieškodamas grėsmių. Tačiau tie patys leidimai paverčia jį pagrindiniu taikiniu teisių išplėtimui (angl. privilege escalation). „Nightmare-Eclipse“ teigia, kad „ShieldCrash“ yra pilnas teisių išplėtimas. Nors kai kurie analitikai iš pradžių tai klasifikavo kaip privilegijuotą failų skaitymą, tyrėjas šiuo metu meta iššūkį bendruomenei paversti failų skaitymą į pilną SYSTEM apvalkalą (shell). Mano patirtis rodo, kad kai užpuolikas gauna SYSTEM lygio prieigą skaityti jautrius registro avilius ar konfigūracijos failus, pilnas apvalkalas yra kitas loginis žingsnis.
Norėdami suprasti, kodėl „ShieldCrash“ yra efektyvus, turime pažvelgti į jo pirmtaką „ShieldBreak“. 2026 m. rugpjūtį išleistas „ShieldBreak“ išnaudojo klaidą, kaip apsaugos variklis apdoroja failų operacijas nuskaitymo metu. „Microsoft“ bandė tai ištaisyti pridėdama patvirtinimo patikras, kad variklis nebūtų apgautas sąveikauti su neautorizuotais failų keliais. „ShieldCrash“ tiesiog nustato specifinę sąlygą, kurioje šios naujos patvirtinimo patikros nėra taikomos.
Ensar Seker, „SOCRadar“ saugumo vadovas (CISO), pažymi, kad šis besitęsiantis „RoguePlanet“ ir „ShieldBreak“ apėjimas rodo sisteminę problemą. Apsaugos variklio atakų paviršius yra milžiniškas. Kai tyrėjas gali apeiti nuoseklius pataisymus per kelias savaites, taisymo strategija yra reaktyvi, o ne proaktyvi. Rizikos požiūriu tai reiškia, kad „pilnai pataisyta“ „Windows“ įrenginio būsena suteikia klaidingą saugumo jausmą dėl šio konkretaus atakos vektoriaus. Sistemos vientisumas yra pažeistas, nes tas pats įrankis, skirtas jai apsaugoti, yra durys, paliktos šiek tiek praviros.
Kai kuriuose IT sluoksniuose vyrauja klaidinga nuomonė, kad savavališkas failų skaitymas yra nedidelė problema, palyginti su nuotoliniu kodo vykdymu. Tai pavojingas grėsmių aplinkos vertinimas. Failų skaitymas SYSTEM kontekste leidžia priešininkui pasiekti saugumo paskyrų tvarkytuvo (SAM) duomenų bazę. Tai leidžia išgauti paslaptis iš vietinės saugumo institucijos posistemio tarnybos (LSASS) atminties.
Užkulisiuose užpuolikas naudoja šias paslaptis judėjimui tinkle (angl. lateral movement). Jiems nereikia išnaudoti kitos „nulinės dienos“ spragos, jei jie gali tiesiog perskaityti domeno administratoriaus kredencialus, saugomus konfigūracijos faile. Štai kodėl „ShieldCrash“ yra kritinė grėsmė. Ji suteikia raktus nuo skaitmeninio seifo. Įsilaužimo atveju teismo ekspertizės pėdsakai dažnai rodo, kad „paprastas“ failų skaitymas buvo katalizatorius pilnam išpirkos reikalaujančios programinės įrangos (ransomware) diegimui. Duomenų vientisumas priklauso nuo šių sisteminių failų konfidencialumo.
Tyrėjas, žinomas kaip „Nightmare-Eclipse“ arba „MSNightmare“, nuo 2026 m. balandžio vykdo keršto kampaniją prieš „Microsoft“. Tai prasidėjo nuo „BlueHammer“ eksploato. Panašu, kad motyvacija yra nesutarimas dėl pranešimų apie klaidas ir saugumo tyrimų pripažinimo. Nuo tada tyrėjas kiekvieną mėnesį išleidžia naują eksploatą, dažnai suderintą su oficialiu „Microsoft“ pataisų antradieniu. Toks laikas yra pasirinktas piktavališkai. Tai suteikia gynėjams labai mažai laiko reaguoti, kol eksploato kodas tampa viešas „GitHub“ platformoje.
John Strand, „Black Hills Information Security“ savininkas, pastebi, kad ši situacija yra susidūrusių ego rezultatas. „Microsoft“ yra milžiniška korporacija, orientuota į mastelį ir stabilumą. „Nightmare-Eclipse“ yra asmuo, orientuotas į techninio pranašumo demonstravimą. Galiausiai riziką prisiima galutinis vartotojas. Kai šios dvi pusės atsisako bendradarbiauti, kenčia visos ekosistemos saugumas. Tyrėjo eksploatai, įskaitant „RoguePlanet“, „YellowKey“ ir „GreenPlasma“, visi atitinka panašų modelį – taikomasi į pagrindinius „Windows“ komponentus, kurių vartotojai negali lengvai išjungti.
Anksčiau šiais metais buvo pranešta, kad „Microsoft“ svarstė teisinius veiksmus prieš „Nightmare-Eclipse“. Kibernetinio saugumo tyrimų pasaulyje tai dažnai prilygsta benzino pilimui į ugnį. Saugumo bendruomenė paprastai su panieka žiūri į teisinius grasinimus tyrėjams. Užuot atgrasę tyrėją, grasinimai teismais, atrodo, jį tik padrąsino. „Nightmare-Eclipse“ toliau skelbia PoC „GitHub“ ir „X“ platformose, atrodydamas visiškai neišsigandęs teismo mūšio perspektyvos.
Tai išryškina didelę spragą, kaip stambūs pardavėjai elgiasi su nepatenkintais tyrėjais. Jei tikslas yra apsaugoti vartotoją, bendradarbiavimu grįstas požiūris beveik visada yra pranašesnis už teisinį. Proaktyviai kalbant, tvirtesnė klaidų atlygio (bug bounty) programa arba skaidresnis komunikacijos kanalas galėjo užkirsti kelią šiai nulinės dienos išleidimų serijai. Vietoj to dabar esame cikle, kuriame kiekvienas pataisymas pasitinkamas apėjimu, paliekant administratorius nuolatinėje nepaprastosios padėties būsenoje.
Jei esate atsakingas už „Windows“ aplinkos saugumą, negalite pasikliauti vien tik kitu „Microsoft“ pataisymu. Turite daryti prielaidą, kad „ShieldCrash“ jau naudoja pažangūs grėsmių sukėlėjai. Pirmas žingsnis – įjungti „Tamper Protection“ (apsaugą nuo klastojimo) „Windows Defender“ nustatymuose. Tai neleidžia kenkėjiškiems skriptams išjungti saugumo funkcijų, net jei jie gauna padidintas privilegijas.
Toliau turėtumėte vertinti savo vidinį tinklą kaip VIP klubą su apsauginiu prie kiekvienų durų. Tai yra „Nulinio pasitikėjimo“ (Zero Trust) esmė. Neleiskite vartotojams turėti vietinio administratoriaus teisių, nebent tai yra griežtai būtina jų darbui. Stebėkite MsMpEng.exe veiklą dėl neįprastų failų prieigos modelių. Naudokite galinių taškų aptikimo ir reagavimo (EDR) įrankį, kad gautumėte įspėjimus apie bet kokį procesą, kuris bando skaityti SAM duomenų bazę arba LSASS atmintį.
Galiausiai patikrinkite savo žurnalus dėl specifinių kompromitavimo indikatorių (IoC), susijusių su „ShieldCrash“ „GitHub“ įrašu. Ieškokite neautorizuotų failų operacijų saugomuose sistemos kataloguose. Pataisų diegimas yra būtina higienos dalis, tačiau „ShieldCrash“ atveju tai tik vienas iš daug didesnės gynybos strategijos sluoksnių. Tikslas yra padaryti užpuoliko darbą kuo sunkesnį ir triukšmingesnį.
Atsakomybės apribojimas: Šis straipsnis yra skirtas tik informaciniams ir edukaciniams tikslams. Jis nepakeičia profesionalaus kibernetinio saugumo audito ar reagavimo į incidentus paslaugų. Visada išbandykite saugumo konfigūracijas smėlio dėžės aplinkoje prieš diegdami jas gamybinėse sistemose.



Pašto ir debesies saugojimo sprendimas suteikia galingiausias saugaus keitimosi duomenimis priemones, užtikrinančias jūsų duomenų saugumą ir privatumą.
/ Sukurti nemokamą paskyrą