ΑρχικήYoutubeMicrosoft Defender: Το νέο zero-day BigDiskBuster μπλοκάρει ενημερώσεις ασφαλείας

Microsoft Defender: Το νέο zero-day BigDiskBuster μπλοκάρει ενημερώσεις ασφαλείας

Νέο πονοκέφαλο για τη Microsoft δημιουργεί ο ερευνητής ασφαλείας Abdelhamid Naceri, γνωστός στο διαδίκτυο ως Nightmare Eclipse, δημοσιεύοντας ένα ακόμη proof-of-concept που στοχεύει τον Microsoft Defender. Το νέο zero-day exploit, με την ονομασία BigDiskBuster, έχει σχεδιαστεί ώστε να παρεμβαίνει στη διαδικασία ενημέρωσης του antivirus και να εμποδίζει την εγκατάσταση νέων updates.

Η εξέλιξη έχει ιδιαίτερη σημασία, καθώς ο Defender αποτελεί βασικό μηχανισμό προστασίας των Windows. Όταν ένα endpoint παραμένει με παλιότερες ενημερώσεις, η προστασία του απέναντι σε νεότερες απειλές μπορεί σταδιακά να μειώνεται.

Τι κάνει το BigDiskBuster

Σύμφωνα με την περιγραφή του ερευνητή, το BigDiskBuster αποτελεί μια εξέλιξη του προηγούμενου UnDefend, το οποίο είχε επίσης ως στόχο την παρεμπόδιση των ενημερώσεων του Defender.

Δείτε επίσης: ShieldCrash: Νέο zero-day για το Microsoft Defender

Το αποτέλεσμα είναι ένα είδος denial-of-service (DoS) απέναντι στον μηχανισμό ενημέρωσης. Αυτό είναι διαφορετικό από μια κλασική επίθεση που επιχειρεί να αποκτήσει απομακρυσμένο έλεγχο του υπολογιστή, όμως μπορεί να αποδειχθεί ιδιαίτερα χρήσιμο σε μια επίθεση που έχει ήδη αποκτήσει τοπική εκτέλεση κώδικα.

Microsoft Defender: Το νέο zero-day BigDiskBuster μπλοκάρει ενημερώσεις ασφαλείας

Γιατί οι ενημερώσεις του Defender είναι κρίσιμες

Τα antivirus δεν βασίζονται αποκλειστικά στον αρχικό κώδικα που εγκαθίσταται στον υπολογιστή. Οι συνεχείς ενημερώσεις προσθέτουν νέα δεδομένα ανίχνευσης και βελτιώσεις στην πλατφόρμα ασφαλείας, ώστε το σύστημα να μπορεί να αναγνωρίζει νεότερες απειλές.

Επομένως, μια τεχνική που εμποδίζει τις ενημερώσεις δεν χρειάζεται να «σπάσει» το antivirus για να δημιουργήσει πρόβλημα. Αρκεί να το αφήσει να λειτουργεί με παρωχημένο περιεχόμενο προστασίας, δημιουργώντας ένα παράθυρο στο οποίο νεότερο malware μπορεί να έχει περισσότερες πιθανότητες να μην εντοπιστεί.

Το νέο PoC δεν αποτελεί από μόνο του απομακρυσμένη επίθεση

Ένα σημαντικό στοιχείο που πρέπει να διευκρινιστεί είναι ότι το BigDiskBuster δεν παρουσιάζεται ως exploit που μπορεί κάποιος να εκτελέσει απευθείας από το διαδίκτυο σε έναν τυχαίο υπολογιστή. Οι διαθέσιμες αναλύσεις το περιγράφουν ως τοπική τεχνική, κάτι που σημαίνει ότι ο επιτιθέμενος χρειάζεται ήδη κάποιο επίπεδο πρόσβασης ή δυνατότητα εκτέλεσης κώδικα στο σύστημα.

Αυτό περιορίζει τον ρόλο του ως αρχικού μηχανισμού εισόδου, αλλά δεν εξαλείφει τον κίνδυνο. Σε μια πραγματική επίθεση, η παρεμπόδιση των ενημερώσεων θα μπορούσε να λειτουργήσει ως επόμενο στάδιο μετά την αρχική παραβίαση, επιτρέποντας σε έναν εισβολέα να αποδυναμώσει έναν από τους βασικούς μηχανισμούς άμυνας.

Μια σειρά από zero-days στο Defender

Το BigDiskBuster προστίθεται σε μια μακρά σειρά αποκαλύψεων του Naceri που έχουν προκαλέσει έντονη συζήτηση στην κοινότητα κυβερνοασφάλειας. Από τον Απρίλιο έχουν δημοσιευθεί μεταξύ άλλων τα BlueHammer, RedSun, UnDefend, YellowKey, GreenPlasma, MiniPlasma, RoguePlanet, LegacyHive, ShieldBreak και ShieldCrash, με αρκετές από τις αποκαλύψεις να αφορούν τον Defender και άλλα κρίσιμα στοιχεία των Windows.

Ορισμένα από αυτά τα ζητήματα έχουν ήδη αντιμετωπιστεί από τη Microsoft. Η περίπτωση του RoguePlanet, για παράδειγμα, οδήγησε σε ενημέρωση του Microsoft Malware Protection Engine τον Ιούλιο.

Δείτε επίσης: REVSTEALER: 4 modules απενεργοποιούν το Windows Defender

Microsoft Defender: Το νέο zero-day BigDiskBuster μπλοκάρει ενημερώσεις ασφαλείας

Η διαμάχη με τη Microsoft συνεχίζεται

Οι αλλεπάλληλες δημοσιεύσεις έχουν πραγματοποιηθεί στο πλαίσιο μιας δημόσιας αντιπαράθεσης ανάμεσα στον Naceri και τη Microsoft σχετικά με τη διαχείριση των ευπαθειών και την προηγούμενη σχέση του ερευνητή με την εταιρεία.

Η Microsoft έχει επικρίνει στο παρελθόν τη δημοσιοποίηση ευπαθειών χωρίς προηγούμενη συνεννόηση, ενώ η αντιπαράθεση έχει προκαλέσει αντιδράσεις στην κοινότητα της ασφάλειας σχετικά με το ζήτημα της υπεύθυνης αποκάλυψης. Η κατάσταση γίνεται ακόμη πιο σύνθετη όταν δημοσιοποιείται έτοιμος κώδικας PoC, καθώς η πληροφορία μπορεί να χρησιμοποιηθεί τόσο για έρευνα και άμυνα όσο και για κακόβουλους σκοπούς.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Τι πρέπει να κάνουν οι διαχειριστές

Για τις επιχειρήσεις, η συγκεκριμένη εξέλιξη αποτελεί υπενθύμιση ότι δεν αρκεί να είναι ενεργοποιημένο το antivirus. Οι διαχειριστές θα πρέπει να ελέγχουν ότι οι ενημερώσεις Defender ολοκληρώνονται κανονικά, να παρακολουθούν αποτυχημένες εγκαταστάσεις security intelligence updates και να διερευνούν ανεξήγητη κατανάλωση χώρου στον δίσκο.

Δείτε επίσης: Microsoft Defender: Λάθος συναγερμός μπλοκάρει νόμιμους συνδέσμους της Google

Παράλληλα, είναι σημαντικό να περιορίζονται τα δικαιώματα των χρηστών, να παραμένουν ενεργά τα EDR/XDR εργαλεία όπου υπάρχουν και να καταγράφονται ύποπτες προσπάθειες παρέμβασης στις υπηρεσίες ασφαλείας. Το BigDiskBuster, άλλωστε, δείχνει μια ευρύτερη τάση: οι επιτιθέμενοι δεν χρειάζεται πάντα να απενεργοποιήσουν μια λύση ασφαλείας. Μπορούν να προσπαθήσουν να την κάνουν λιγότερο αποτελεσματική.

Μέχρι στιγμής, το νέο PoC χαρακτηρίζεται πειραματικό και ο κώδικάς του φέρεται να παρουσιάζει προβλήματα, ενώ δεν έχει επιβεβαιωθεί ανεξάρτητα η αποτελεσματικότητά του σε όλες τις υποστηριζόμενες εκδόσεις των Windows. Ωστόσο, η δημοσιοποίησή του αναδεικνύει για ακόμη μία φορά πόσο κρίσιμο είναι ένα σύστημα ασφαλείας να παραμένει ενημερωμένο, λειτουργικό και προστατευμένο από προσπάθειες παρεμβολής.

πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS