Conform Go4IT: Alertă de securitate: o nouă vulnerabilitate „zero-day” permite acces extins la sistemele Windows
O nouă vulnerabilitate, botezată ShieldBreak, a fost descoperită în sistemele de operare Windows, permițând atacatorilor să escaladeze privilegii și să acceseze datele sensibile de pe dispozitivele afectate. Problema, care afectează mai multe versiuni recente ale sistemului de operare, inclusiv Windows 10, Windows 11 și Windows Server 2025, a fost făcută publică de un cercetător în securitate, cunoscut sub pseudonimul Nightmare Eclipse. Dezvăluirea vine într-un context tensionat, la scurt timp după ce Microsoft a avertizat cercetătorii cu privire la posibile acțiuni legale în cazul publicării vulnerabilităților.
ShieldBreak exploatează mecanismele de protecție ale Windows Defender
Potrivit informațiilor oferite de Nightmare Eclipse, ShieldBreak exploatează o breșă de securitate din Windows Defender, motorul antimalware integrat în sistemul de operare. Atacul permite unui utilizator cu drepturi limitate să obțină acces extins la sistem, având astfel posibilitatea de a accesa informații și resurse critice. Cercetătorul a pus la dispoziție și un exploit proof-of-concept, sub forma unei aplicații Windows, care necesită execuția sa de către utilizatorul vizat. Will Dormann, un alt cercetător în securitate, a confirmat funcționalitatea exploit-ului, precizând că acesta este eficient atunci când Windows Defender este activ pe sistem.
Ocolișe un patch anterior, dar rămâne nerezolvată
Vulnerabilitatea ShieldBreak este legată de un exploit anterior, denumit RoguePlanet, pentru care Microsoft a lansat deja o actualizare de securitate. Cu toate acestea, Nightmare Eclipse susține că remedierea oferită de Microsoft nu a fost suficientă, iar noul exploit poate ocoli protecția introdusă prin actualizarea respectivă. Această situație plasează ShieldBreak în categoria vulnerabilităților „zero-day”, deoarece a fost dezvăluită public înainte ca gigantul software să aibă timpul necesar pentru a pregăti o soluție oficială. Până în prezent, Microsoft nu a emis un patch pentru ShieldBreak și nu a oferit un comentariu oficial pe marginea acestui subiect.
Tensiuni continue între Microsoft și comunitatea de securitate
Publicarea ShieldBreak marchează cel mai recent episod dintr-o serie de dispute dintre Nightmare Eclipse și Microsoft. Cercetătorul a acuzat anterior compania că nu a gestionat în mod adecvat mai multe rapoarte despre vulnerabilități, un factor care, susține el, a contribuit la decizia de a publica aceste probleme. Unele dintre vulnerabilitățile dezvăluite în trecut au fost ulterior exploatate în atacuri cibernetice reale, ducând la compromiterea unor organizații importante. În luna mai, Microsoft a publicat un articol prin care avertiza cercetătorii de securitate cu privire la posibile consecințe legale, în special în cazul publicării informațiilor despre vulnerabilități în afara politicilor companiei. Această abordare a generat critici puternice din partea comunității de securitate cibernetică, mulți cercetători relătând experiențe similare legate de procesul Microsoft de gestionare a vulnerabilităților. Compania și-a nuanțat ulterior poziția, dar articolul original a rămas public.
Vulnerabilitatea apare după „Patch Tuesday”
Dezvăluirea ShieldBreak a avut loc la o zi după „Patch Tuesday”, evenimentul lunar prin care Microsoft lansează actualizări de securitate pentru produsele sale. Numărul problemelor de securitate remediate în ultimele luni se apropie de 500, compania utilizând tot mai mult inteligența artificială pentru identificarea breșelor. În cazul ShieldBreak, utilizatorii rămân, pentru moment, fără o soluție oficială. Până la apariția unui patch, executarea de aplicații necunoscute pe sistemele unde Windows Defender este activ prezintă un risc semnificativ.
Sursa: Go4IT