Η αμερικανική Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών (CISA) προειδοποιεί ότι ομάδες ransomware εκμεταλλεύονται πλέον ενεργά τη σοβαρή ευπάθεια BlueHammer στον Microsoft Defender, αυξάνοντας σημαντικά τον κίνδυνο για οργανισμούς και επιχειρήσεις που δεν έχουν εγκαταστήσει τις τελευταίες ενημερώσεις ασφαλείας.

Η ευπάθεια, με κωδικό CVE-2026-33825, επιτρέπει την κλιμάκωση δικαιωμάτων σε συστήματα Windows. Αν και η Microsoft έχει ήδη διαθέσει διορθωτική ενημέρωση, οι επιθέσεις συνεχίζονται εναντίον συστημάτων που παραμένουν χωρίς προστασία.
Από διαρροή zero-day σε πραγματικές επιθέσεις
Η υπόθεση ξεκίνησε στις αρχές Απριλίου, όταν ο ερευνητής κυβερνοασφάλειας με το ψευδώνυμο Nightmare Eclipse δημοσιοποίησε τόσο τις τεχνικές λεπτομέρειες της ευπάθειας όσο και έναν λειτουργικό PoC exploit.
Η διαρροή έγινε, σύμφωνα με τον ίδιο, ως ένδειξη διαμαρτυρίας για τον τρόπο με τον οποίο το Microsoft Security Response Center διαχειρίζεται τη διαδικασία αποκάλυψης ευπαθειών. Ωστόσο, η δημοσιοποίηση ενός exploit πριν από τη διάθεση διορθωτικού λογισμικού αύξησε σημαντικά τον κίνδυνο εκμετάλλευσης από κακόβουλους παράγοντες.
Δείτε επίσης: Ευπάθεια SimpleHelp: Επιθέσεις με TaskWeaver και Djinn Stealer
Λίγες ημέρες αργότερα, η Microsoft διέθεσε διορθωτική ενημέρωση στο πλαίσιο του Patch Tuesday του Απριλίου 2026. Παρά ταύτα, ερευνητές της Huntress Labs αποκάλυψαν ότι η ευπάθεια είχε ήδη χρησιμοποιηθεί σε πραγματικές επιθέσεις zero-day πριν από την κυκλοφορία του patch.
Πώς λειτουργεί η ευπάθεια BlueHammer
Σύμφωνα με τη Microsoft, το πρόβλημα οφείλεται σε ανεπαρκή έλεγχο δικαιωμάτων μέσα στον Microsoft Defender, επιτρέποντας σε έναν εισβολέα που διαθέτει ήδη περιορισμένη πρόσβαση στον υπολογιστή να αποκτήσει πολύ υψηλότερα προνόμια.
Ο αναλυτής ευπαθειών Will Dormann εξήγησε ότι, παρόλο που η εκμετάλλευση δεν θεωρείται ιδιαίτερα απλή, το αποτέλεσμα είναι ιδιαίτερα σοβαρό. Οι επιτιθέμενοι μπορούν να αποκτήσουν πρόσβαση στη βάση δεδομένων Security Account Manager (SAM), όπου αποθηκεύονται τα hashes των τοπικών κωδικών πρόσβασης των Windows.
Μετά την πρόσβαση αυτή, οι κυβερνοεγκληματίες μπορούν να αποκτήσουν δικαιώματα SYSTEM, το υψηλότερο επίπεδο προνομίων στο λειτουργικό σύστημα. Ουσιαστικά αποκτούν πλήρη έλεγχο του υπολογιστή, με δυνατότητα εγκατάστασης κακόβουλου λογισμικού, δημιουργίας νέων λογαριασμών διαχειριστή ή απενεργοποίησης μηχανισμών ασφαλείας.

Η CISA επιβεβαιώνει επιθέσεις ransomware
Αρχικά, η CISA είχε εντάξει το BlueHammer στον κατάλογο Known Exploited Vulnerabilities (KEV), απαιτώντας από όλες τις ομοσπονδιακές υπηρεσίες των Ηνωμένων Πολιτειών να εγκαταστήσουν άμεσα τις διαθέσιμες ενημερώσεις ασφαλείας.
Στην πιο πρόσφατη ενημέρωσή της, όμως, η αμερικανική υπηρεσία έκανε ένα ακόμη πιο ανησυχητικό βήμα, επιβεβαιώνοντας ότι η συγκεκριμένη ευπάθεια χρησιμοποιείται πλέον ενεργά από συμμορίες ransomware.
Δείτε επίσης: Progress Kemp LoadMaster: Κρίσιμη ευπάθεια εκτέλεσης εντολών ως root
Αν και η Microsoft δεν έχει ακόμη αναφέρει επίσημα επιθέσεις ransomware που αξιοποιούν το συγκεκριμένο κενό ασφαλείας, η αξιολόγηση της CISA βασίζεται σε πραγματικά περιστατικά που έχουν καταγραφεί κατά τη διάρκεια ερευνών κυβερνοασφάλειας.
Η εξέλιξη αυτή αυξάνει σημαντικά τη σοβαρότητα της απειλής, καθώς οι επιθέσεις ransomware συνήθως ξεκινούν με την απόκτηση υψηλών δικαιωμάτων μέσα σε ένα εταιρικό δίκτυο πριν προχωρήσουν στην κρυπτογράφηση δεδομένων ή στην κλοπή ευαίσθητων πληροφοριών.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ο Nightmare Eclipse συνεχίζει να αποκαλύπτει zero-days
Η συγκεκριμένη ευπάθεια δεν αποτελεί μεμονωμένη περίπτωση. Ο ερευνητής Nightmare Eclipse έχει δημοσιοποιήσει τους τελευταίους μήνες αρκετές ακόμη ευπάθειες zero-day που επηρεάζουν διάφορα στοιχεία των Windows.
Μεταξύ αυτών περιλαμβάνονται τα RoguePlanet, RedSun, GreenPlasma, MiniPlasma, YellowKey και UnDefend, τα οποία επηρεάζουν τόσο τον Microsoft Defender όσο και τεχνολογίες όπως το BitLocker και βασικά υποσυστήματα των Windows.
Η Microsoft έχει ήδη διορθώσει αρκετές από αυτές τις ευπάθειες μέσω των ενημερώσεων ασφαλείας του Ιουνίου 2026, ωστόσο η συνεχής εμφάνιση νέων zero-day δείχνει ότι η μάχη μεταξύ ερευνητών ασφαλείας, εταιρειών λογισμικού και κυβερνοεγκληματιών παραμένει ιδιαίτερα έντονη.

Γιατί οι οργανισμοί πρέπει να ενεργήσουν άμεσα
Η εκμετάλλευση ευπαθειών κλιμάκωσης δικαιωμάτων αποτελεί μία από τις πιο συνηθισμένες τεχνικές που χρησιμοποιούν οι σύγχρονες ομάδες ransomware. Ακόμη και αν ένας εισβολέας αποκτήσει αρχικά περιορισμένη πρόσβαση σε έναν σταθμό εργασίας, μπορεί στη συνέχεια να αξιοποιήσει τέτοιου είδους κενά ασφαλείας για να αποκτήσει πλήρη έλεγχο του συστήματος και να κινηθεί πλευρικά μέσα στο εταιρικό δίκτυο.
Οι ειδικοί συνιστούν την άμεση εγκατάσταση όλων των διαθέσιμων ενημερώσεων ασφαλείας της Microsoft, τη συνεχή παρακολούθηση ύποπτης δραστηριότητας μέσω εργαλείων ανίχνευσης απειλών, καθώς και την εφαρμογή της αρχής των ελάχιστων δικαιωμάτων στους εταιρικούς λογαριασμούς.
Δείτε επίσης: Daktronics: Κρίσιμες ευπάθειες σε πινακίδες αυτοκινητοδρόμων
Η υπόθεση του BlueHammer αποτελεί ακόμη μία υπενθύμιση ότι ακόμη και οι ενσωματωμένες λύσεις ασφαλείας μπορούν να μετατραπούν σε σημείο εισόδου για κυβερνοεγκληματίες όταν εντοπιστούν κρίσιμες ευπάθειες. Σε μια εποχή όπου οι επιθέσεις ransomware εξελίσσονται διαρκώς, η έγκαιρη εγκατάσταση ενημερώσεων και η αποτελεσματική διαχείριση της κυβερνοασφάλειας παραμένουν οι σημαντικότερες γραμμές άμυνας για κάθε οργανισμό.
Πηγή: www.bleepingcomputer.com
