Kiberdrošība

Kāpēc tiesiski draudi nevar salabot ievainojamu Windows kodolu

Drošības pētnieks Nightmare Eclipse publicē ShieldBreak — Windows nulles dienas privilēģiju eskalācijas kļūdu — pēc tam, kad Microsoft draudēja ar tiesvedību.
Kāpēc tiesiski draudi nevar salabot ievainojamu Windows kodolu

Microsoft tērē miljardus drošības pētniecībai un izstrādei. Viņi nodarbina tūkstošiem spilgtāko inženieru, lai uzturētu sava koda integritāti. Tomēr viens pētnieks, sēžot mājas birojā, pieveica pasaulē populārākās operētājsistēmas galveno drošības dzinēju. Windows Defender gaidāmā drošība ir robusts, necaursitams aizsardzības slānis. ShieldBreak faktiskā ekspluatējamība ir tiešs ceļš uz sistēmas līmeņa kontroli. Šī neatbilstība atklāj sistēmisku problēmu tajā, kā programmatūras giganti rīkojas ar ārējiem ziņojumiem par ievainojamībām un pētniekiem, kuri tos sniedz.

Es atceros to maija dienu, kad Microsoft publicēja emuāra ierakstu, kas izraisīja trauksmes vilni manos Signal grupās. Ierakstā bija ietverti netieši draudi par tiesvedību pret drošības pētniekiem, kuri atklāj nulles dienas ievainojamības ārpus uzņēmuma ierobežojošajām politikām. Tiem no mums, kuri dzīvo un elpo ar informācijas drošību, tas šķita kā neuzrakstītā līguma pārkāpums starp piegādātājiem un pētnieku kopienu. Kad uzņēmums izvēlas tiesvedību, nevis sadarbību, tas nelabo kļūdas. Tas vienkārši apklusina ziņnesi. Nightmare Eclipse, pētnieks ar pieredzi kritisku trūkumu identificēšanā, izvēlējās runāt skaļāk, nevis klusēt.

ShieldBreak nulles dienas mehānika

ShieldBreak ir lokāla privilēģiju eskalācijas ievainojamība. Tā ir vērsta pret Windows Defender — pretvīrusu dzinēju, kas ir iepriekš instalēts katrā modernā Windows ierīcē. Tipiskā drošības modelī Windows Defender darbojas kā VIP kluba apsargs pie katrām iekšējām durvīm. Tas ir komponents, kuram lietotāji uzticas, lai uzraudzītu ļaunprātīgas darbības un novērstu neatļautas izmaiņas sistēmā. ShieldBreak pārvērš šo apsargu par līdzdalībnieku.

No riska viedokļa ievainojamība ir smaga, jo tā ļauj zema līmeņa lietotājam iegūt piekļuvi visai sistēmai. Uzbrucējs, kurš jau ir ieguvis piekļuvi mašīnai, izmantojot pikšķerēšanas saiti vai nelielu programmatūras kļūdu, var izmantot ShieldBreak, lai kļūtu par administratoru. Tiklīdz viņiem ir šīs atļaujas, viņi var atspējot drošības programmatūru, instalēt pastāvīgas aizmugurdurvis un nepamanīti eksfiltrēt sensitīvus datus. Pētnieks izlaida koncepcijas pierādījumu (PoC) kā Windows lietotni. Tas padara ekspluatāciju pieejamu pat vidēji prasmīgiem uzbrucējiem.

Vils Dormans (Will Dormann), augstu vērtēta personība ievainojamību analīzes kopienā, apstiprināja šo ekspluatāciju. Viņa atradumi apstiprina, ka Windows Defender ir jābūt aktīvam, lai uzbrukums izdotos. Tas rada paradoksu IT administratoriem. Viņi paļaujas uz Defender aizsardzībai, tomēr Defender klātbūtne rada tieši to caurumu, kas uzbrucējam nepieciešams, lai kompromitētu ierīci. Kļūda ietekmē Windows 10, Windows 11 (ieskaitot jaunāko 25H2 versiju) un Windows Server 2025. Tas aptver gandrīz visu moderno Windows ekosistēmu.

Neizdevies ielāpu cikls un RoguePlanet saikne

ShieldBreak nav pilnīgi jauns atklājums. Tā ir iepriekšējās ievainojamības, kas nodēvēta par RoguePlanet, evolūcija. Nightmare Eclipse ziņoja par RoguePlanet uzņēmumam Microsoft šī gada sākumā, un uzņēmums galu galā izlaida ielāpu. Tomēr pētnieks apgalvo, ka labojums bija nepietiekams. ShieldBreak kalpo kā pilnīga šī iepriekšējā ielāpa apiešana. Tas parāda atkārtotu problēmu programmatūras nozarē: reaktīvo ielāpu.

Kad piegādātājs steidzina labojumu, lai ievērotu termiņu vai minimizētu negatīvu publicitāti, viņi bieži novērš simptomu, nevis pamatcēloni. Tas noved pie kaķa un peles spēles, kurā pētnieki atrod nedaudz atšķirīgu veidu, kā izraisīt to pašu pamatā esošo trūkumu. Ielāpu uzlikšanai vajadzētu būt kā cauruma aiztaisīšanai kuģa korpusā. Ja aizbāznis ir pārāk mazs vai izgatavots no nepareiza materiāla, ūdens galu galā atradīs ceļu atpakaļ. ShieldBreak pierāda, ka RoguePlanet aizbāznis ir cietis neveiksmi.

Datu integritātes ziņā šī apiešana ir īpaši satraucoša. Tā liecina, ka arhitektūras trūkums Windows Defender dzinējā ir dziļāks, nekā Microsoft sākotnēji atzina. Aizkulisēs cīņu par šo kļūdu labošanu sarežģī Windows koda bāzes milzīgais apjoms. Mainot vienu komponentu, pastāv risks sabojāt desmitiem citu. Šī sarežģītība bieži noved pie konservatīvām ielāpu stratēģijām, kas atstāj sistēmas neaizsargātas pret tādām apiešanām, kādu nodemonstrēja Nightmare Eclipse.

Mākslīgā intelekta kļūdu meklēšanas paradokss Microsoft

Microsoft nesen lielījās ar mākslīgā intelekta izmantošanu drošības trūkumu identificēšanai. Šī tieksme pēc automatizācijas izraisīja satriecošu ielāpu skaitu pēdējos divos Patch Tuesday ciklos, katru mēnesi novēršot aptuveni 500 kļūdu. Lai gan MI ir lielisks rīks parastu kodēšanas kļūdu atrašanai plašā mērogā, tam trūkst cilvēka pētnieka radošās intuīcijas.

MI modeļi tiek apmācīti uz esošiem modeļiem. Tie ļoti labi atrod to, kas jau ir redzēts iepriekš. Tie ir mazāk efektīvi jaunu loģisko kļūdu vai sarežģītu ekspluatācijas ķēžu identificēšanā, kurām nepieciešama dziļa izpratne par sistēmas stāvokli. ShieldBreak ir cilvēka atjautības produkts. Tas atrada ceļu, kuru MI vadītie skeneri palaida garām. Līdz ar to paļaušanās uz automatizētu kļūdu meklēšanu var radīt viltus drošības sajūtu.

No arhitektūras viedokļa ielāpu skaita pieaugums ne vienmēr nozīmē noturīgāku sistēmu. Ja kļūdu apjoms palielinās līdztekus ielāpu apjomam, uzbrukuma virsma paliek tāda pati vai palielinās. Proaktīvi runājot, Microsoft ir jālīdzsvaro savas investīcijas MI ar ciešāku sadarbību ar cilvēkiem-pētniekiem, kuri atrod kļūdas, kuras mašīnas ignorē.

Tiesiskie draudi un uzticības sabrukums

Drošības pētniecība ir trausla ekosistēma. Tā vislabāk darbojas tad, ja pastāv skaidrs, paredzams atklāšanas ceļš. Microsoft draudi par tiesvedību maijā izjauca šo līdzsvaru. Lai gan uzņēmums vēlāk atsauca šos komentārus sociālajos tīklos, sākotnējais emuāra ieraksts viņu vietnē paliek nemainīts. Tas rada atturošu efektu uz kopienu.

Nightmare Eclipse atzīmēja, ka ziņošanas procesā Microsoft pret viņiem izturējās slikti. Šī sajūta ir izplatīta daudzu neatkarīgu pētnieku vidū, kuri uzskata, ka kļūdu atlīdzības (bug bounty) programmas kļūst arvien naidīgākas. Kad pētnieks pavada simtiem stundu, meklējot trūkumu, lai tikai saskartos ar tiesiskiem draudiem vai saņemtu atteikumu atlīdzībai tehnisku iemeslu dēļ, viņi zaudē stimulu ziņot privāti.

Arhitektūras līmenī šis uzticības sabrukums ir drošības risks. Ja pētnieki pārstās ziņot piegādātājiem, viņi vai nu vispār pārtrauks meklēt kļūdas, vai arī publicēs tās publiski kā nulles dienas ievainojamības. Publiska atklāšana bez ielāpa atstāj katru lietotāju riskam pakļautu. Šajā gadījumā Nightmare Eclipse izvēlējās "kodolvariantu", jo uzskatīja, ka Microsoft neuztver viņu ziņojumus nopietni. Šī ir zaudējuma situācija visai nozarei.

Uzbrukuma virsmas un kritisko risku novērtēšana

Organizācijām, kurās darbojas Windows Server 2025 vai Windows 11 darbstaciju parki, ShieldBreak ir kritiski svarīga problēma. Tā kā ielāpa nav, ievainojamība ir ekspluatējama jau šodien. Uzbrukuma virsmas novērtēšanai nepieciešams detalizēti izpētīt, kam ir lokāla piekļuve jūsu mašīnām. Tā kā šī ir privilēģiju eskalācijas kļūda, uzbrucējam jau ir jābūt iespējai palaist kodu mērķa sistēmā.

Ielaušanās gadījumā tiesu medicīnas izmeklētāji meklētu ShieldBreak PoC lietotnes izpildi. Tomēr slepens uzbrucējs varētu viegli modificēt kodu, lai izvairītos no vienkāršas, uz parakstiem balstītas noteikšanas. Tas padara kļūdu par būtisku draudu datu konfidencialitātei un integritātei. Ja uzbrucējs var sasniegt System līmeni, viņš var piekļūt katram failam, katram paroles jaucējkodam un katrai šifrētai pilnvarai ierīcē.

No riska viedokļa šī kļūda uzsver tradicionālā tīkla perimetra ierobežojumus. Mēs bieži domājam par perimetru kā par novecojušu pils grāvi, un ShieldBreak pierāda, ka pat tad, ja atrodaties pils iekšienē, iekšējie sargi var tikt kompromitēti. Mums ir jāvirzās uz nulles uzticības (zero-trust) modeli, kurā nevienam lietotājam vai procesam netiek uzticēts pēc noklusējuma, pat ja tie jau ir izgājuši sākotnējo autentifikāciju.

Praktiski ieteikumi tūlītējai aizsardzībai

Neatkarīgi no ielāpiem, ir vairāki soļi, ko IT vadītāji un lietotāji var veikt, lai mazinātu ShieldBreak risku, gaidot oficiālu labojumu no Microsoft. Šīs darbības ir vērstas uz to, lai samazinātu sākotnējās piekļuves iespējamību, kas nepieciešama ekspluatācijas uzsākšanai.

  • Ieviesiet minimālo privilēģiju principu. Nodrošiniet, lai lietotājiem nebūtu administratora tiesību uz viņu lokālajām mašīnām. Lai gan ShieldBreak ir eskalācijas rīks, ierobežojot to, ko lietotājs var darīt sākotnēji, tiek sašaurināts logs uzbrucējam palaist ekspluatāciju.
  • Auditējiet un uzraugiet neatļautas lietojumprogrammas. Tā kā pašreizējā ekspluatācija ir Windows lietotne, izmantojiet AppLocker vai Windows Defender Application Control (WDAC), lai novērstu neapstiprinātu izpildāmo failu palaišanu.
  • Uzlabojiet galiekārtu noteikšanas un reaģēšanas (EDR) uzraudzību. Meklējiet neparastus pakārtotos procesus, kas rodas no Windows Defender komponentiem, vai negaidītu eskalāciju uz System privilēģijām.
  • Pārskatiet savu incidentu reaģēšanas plānu. Pārliecinieties, ka jūsu komanda zina, kā ātri izolēt kompromitētu darbstaciju, ja tiek konstatēta aizdomīga privilēģiju eskalācija.

Ceļš uz priekšu piegādātāju un pētnieku attiecībās

ShieldBreak ir kas vairāk nekā tikai programmatūras kļūda. Tas ir simptoms sabojātām attiecībām starp vienu no pasaules lielākajiem tehnoloģiju uzņēmumiem un cilvēkiem, kuri rūpējas par tā produktu drošību. Tiesiskie draudi ir reaktīvs pasākums, kas nedara neko, lai uzlabotu koda kvalitāti. Microsoft ir jāatgriežas pie proaktīvas nostājas, kurā prioritāte ir galalietotāja drošība, nevis uzņēmuma tēla aizsardzība.

Mums kā kopienai ir jāpieprasa caurspīdīgums. Kad ielāps neizdodas, piegādātājiem jābūt godīgiem par to, kāpēc tas notika. Kad pētnieks sniedz pamatotu ziņojumu, pret viņu jāizturas kā pret partneri, nevis pretinieku. Drošība ir kopīgs darbs. Bez šīs sadarbības mēs visi tikai gaidām, kad salūzīs nākamais vairogs.

Auditējiet savas lokālās administratoru grupas un ierobežojiet programmatūras izpildes politikas jau šodien. Tas ir visefektīvākais veids, kā neitralizēt ShieldBreak draudus, līdz parādīsies oficiāls ielāps.

Avoti

  • NIST National Vulnerability Database (NVD)
  • MITRE ATT&CK Framework: Privilege Escalation (T1068)
  • Microsoft Security Response Center (MSRC) Disclosure Policy
  • Microsoft Security Blog: May 2024 Policy Update
  • Common Weakness Enumeration (CWE-269): Improper Privilege Management

Atruna

Šis raksts ir paredzēts tikai informatīviem un izglītojošiem mērķiem. Sniegtā informācija neaizstāj profesionālu kiberdrošības auditu vai incidentu reaģēšanas pakalpojumu. Autors un izdevējs nav atbildīgi par sniegto tehnisko detaļu ļaunprātīgu izmantošanu.

bg
bg
bg

Uz tikšanos otrā pusē.

Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.

/ Izveidot bezmaksas kontu