Microsoft выделяет миллионы долларов на разработку и обслуживание Windows Malware Protection Engine. Это ядро стратегии защиты для сотен миллионов рабочих станций. Тем не менее, исследователь, известный под псевдонимом Nightmare-Eclipse, продолжает взламывать эту защиту, используя серию эксплойтов, выпускаемых по предсказуемому ежемесячному графику. Последний релиз, эксплойт под названием ShieldCrash, появился сразу после «Вторника патчей» (Patch Tuesday) в сентябре 2026 года. Он представляет собой прямой обход исправления, предназначенного для устранения CVE-2026-69414, также известного как ShieldBreak.
Этот цикл выпусков и обходов создает архитектурный парадокс для современной корпоративной безопасности. Организации инвестируют в автоматизированную установку патчей для поддержания защищенного периметра. Исследователь использует те же самые циклы обновлений для выявления и эксплуатации логических ошибок в самих исправлениях. Microsoft ожидает, что ее обновления закроют бреши в безопасности. Эксплойт ShieldCrash доказывает, что эти бреши остаются открытыми, несмотря на видимость успешного исправления.
Вчера я провел несколько часов, тестируя концепт ShieldCrash (PoC) в виртуализированной лабораторной среде. Среда была полностью обновлена сентябрьскими патчами безопасности 2026 года. В течение нескольких минут мне удалось подтвердить возможность произвольного чтения файлов с правами SYSTEM. Уязвимость представляет собой логическую недоработку, а не сложную ошибку повреждения памяти. Когда граница безопасности настолько хрупка, это говорит о том, что лежащий в основе код требует полной переработки. Патчинг в данном контексте подобен затыканию дыр в корпусе корабля. Если дерево вокруг отверстия сгнило, новая пробка не помешает воде найти другой путь внутрь.
ShieldCrash нацелен на Microsoft Malware Protection Engine (MsMpEng.exe). Этот процесс работает с максимально возможными привилегиями в системе Windows. Ему необходимы эти разрешения для сканирования каждого файла и блока памяти на наличие угроз. Однако эти же привилегии делают его главной целью для повышения прав. Nightmare-Eclipse утверждает, что ShieldCrash обеспечивает полное повышение привилегий. Хотя некоторые аналитики изначально классифицировали его как чтение привилегированных файлов, исследователь в настоящее время бросает вызов сообществу, предлагая превратить чтение файлов в полноценную оболочку (shell) с правами SYSTEM. По моему опыту, как только злоумышленник получает доступ на чтение уровня SYSTEM к чувствительным кустам реестра или конфигурационным файлам, полноценная оболочка становится следующим логическим шагом.
Чтобы понять, почему ShieldCrash эффективен, мы должны взглянуть на его предшественника — ShieldBreak. Выпущенный в августе 2026 года, ShieldBreak эксплуатировал брешь в том, как Malware Protection Engine обрабатывал файловые операции во время сканирования. Microsoft попыталась исправить это, добавив проверки валидации, чтобы предотвратить манипуляции с несанкционированными путями к файлам. ShieldCrash просто идентифицирует конкретное условие, при котором эти новые проверки валидации не применяются.
Энсар Шекер, CISO в SOCRadar, отмечает, что этот продолжающийся обход RoguePlanet и ShieldBreak указывает на системную проблему. Поверхность атаки Malware Protection Engine огромна. Когда исследователь может обойти последовательные исправления в течение нескольких недель, стратегия устранения уязвимостей является реактивной, а не проактивной. С точки зрения рисков это означает, что статус «полностью обновленной» машины Windows дает ложное чувство безопасности в отношении этого конкретного вектора атаки. Целостность системы скомпрометирована, потому что сам инструмент, предназначенный для ее защиты, оказывается приоткрытой дверью.
В некоторых ИТ-кругах существует распространенное заблуждение, что произвольное чтение файлов — это незначительная проблема по сравнению с удаленным выполнением кода. Это опасная оценка ландшафта угроз. Чтение файлов в контексте SYSTEM позволяет злоумышленнику получить доступ к базе данных Security Account Manager (SAM). Это позволяет извлекать секреты из памяти Local Security Authority Subsystem Service (LSASS).
За кулисами злоумышленник использует эти секреты для горизонтального перемещения по сети. Им не нужно эксплуатировать еще один zero-day, если они могут просто прочитать учетные данные администратора домена, хранящиеся в конфигурационном файле. Вот почему ShieldCrash является критически важной угрозой. Он дает ключи от цифрового хранилища. В случае взлома криминалистический след часто показывает, что «простое» чтение файла стало катализатором для полномасштабного развертывания программ-вымогателей. Целостность данных зависит от конфиденциальности этих системных файлов.
Исследователь, известный как Nightmare-Eclipse или MSNightmare, ведет вендетту против Microsoft с апреля 2026 года. Это началось с эксплойта BlueHammer. Мотивацией, по-видимому, является несогласие по поводу отчетов об ошибках и признания заслуг в области исследований безопасности. С тех пор исследователь выпускает новый эксплойт каждый месяц, часто приурочивая это к официальному «Вторнику патчей» Microsoft. Такое время выбрано намеренно. Это дает защитникам очень мало времени на реакцию до того, как код эксплойта будет опубликован на GitHub.
Джон Стрэнд, владелец Black Hills Information Security, отмечает, что эта ситуация является результатом столкновения эго. Microsoft — это массивная корпорация, ориентированная на масштабируемую стабильность. Nightmare-Eclipse — это отдельный человек, сосредоточенный на демонстрации технического превосходства. В результате риск несет конечный пользователь. Когда эти две стороны отказываются сотрудничать, страдает безопасность всей экосистемы. Эксплойты исследователя, включая RoguePlanet, YellowKey и GreenPlasma, следуют схожему шаблону, нацеливаясь на основные компоненты Windows, которые пользователи не могут легко отключить.
Ранее в этом году Microsoft, по сообщениям, рассматривала возможность судебного иска против Nightmare-Eclipse. В мире исследований кибербезопасности это часто эквивалентно подливанию бензина в огонь. Сообщество безопасности обычно относится к юридическим угрозам в адрес исследователей с презрением. Вместо того чтобы сдержать исследователя, угроза судебного разбирательства, похоже, придала ему смелости. Nightmare-Eclipse продолжает публиковать PoC на GitHub и X, оставаясь невозмутимым перед перспективой судебной битвы.
Это подчеркивает значительный разрыв в том, как крупные вендоры работают с недовольными исследователями. Если цель состоит в защите пользователя, совместный подход почти всегда превосходит судебный. С проактивной точки зрения, более надежная программа вознаграждения за найденные ошибки (bug bounty) или более прозрачный канал связи могли бы предотвратить эту серию выпусков zero-day. Вместо этого мы сейчас находимся в цикле, где каждый патч встречает обход, оставляя администраторов в состоянии перманентной чрезвычайной ситуации.
Если вы несете ответственность за безопасность среды Windows, вы не можете полагаться исключительно на следующий патч от Microsoft. Вы должны исходить из того, что ShieldCrash уже используется опытными злоумышленниками. Первым шагом является включение Tamper Protection (Защита от подделки) в Windows Defender. Это предотвращает отключение функций безопасности вредоносными скриптами, даже если они получают повышенные привилегии.
Затем следует относиться к вашей внутренней сети как к VIP-клубу с вышибалой у каждой двери. В этом суть Zero Trust (Нулевого доверия). Не позволяйте пользователям иметь права локального администратора, если это не является строго необходимым для их работы. Контролируйте активность MsMpEng.exe на предмет необычных шаблонов доступа к файлам. Используйте инструменты Endpoint Detection and Response (EDR) для оповещения о любом процессе, который пытается прочитать базу данных SAM или память LSASS.
Наконец, проверьте свои логи на наличие конкретных индикаторов компрометации (IoC), связанных с постом ShieldCrash на GitHub. Ищите несанкционированные файловые операции в защищенных системных каталогах. Патчинг — необходимая часть гигиены, но в случае с ShieldCrash это лишь один уровень гораздо более масштабной оборонной стратегии. Цель состоит в том, чтобы сделать работу злоумышленника максимально сложной и «шумной».
Отказ от ответственности: Данная статья предназначена исключительно для информационных и образовательных целей. Она не заменяет профессиональный аудит кибербезопасности или услуги по реагированию на инциденты. Всегда тестируйте конфигурации безопасности в песочнице перед их развертыванием в производственных системах.



Наше решение для электронной почты и облачного хранения данных со сквозным шифрованием обеспечивает наиболее мощные средства безопасного обмена данными, гарантируя их сохранность и конфиденциальность.
/ Создать бесплатный аккаунт