Sonata

Исследователь раскрыл новый zero-day в Windows Defender после угроз Microsoft

image source

Исследователь в области кибербезопасности, известный под псевдонимом Nightmare Eclipse, опубликовал детали новой уязвимости в актуальных версиях Windows. Брешь получила название ShieldBreak и позволяет злоумышленникам получить полный системный доступ к устройству и данным пользователя.

Публикация состоялась спустя всего несколько недель после того, как Microsoft пригрозила исследователю юридическими последствиями за раскрытие ранее неизвестных уязвимостей в своих продуктах.

По словам автора, ShieldBreak эксплуатирует изъян в Windows Defender — встроенном антивирусном движке системы. Успешная атака позволяет повысить привилегии с уровня обычного пользователя до полного контроля над устройством.

Исследователь опубликовал proof-of-concept в виде обычного Windows-приложения — для эксплуатации бреши достаточно запустить его на устройстве жертвы. Уязвимость затрагивает Windows 10, Windows 11 (включая последнюю версию 25H2) и Windows Server 2025.

Независимый специалист Уилл Дорманн подтвердил работоспособность эксплойта, отметив, что для успешной атаки Windows Defender должен быть включён.

Новый эксплойт развивает идею более раннего бага под названием RoguePlanet, также обнаруженного Nightmare Eclipse. Microsoft выпустила патч для RoguePlanet, однако, по словам исследователя, исправление оказалось недостаточным — ShieldBreak полностью обходит его.

На момент публикации Microsoft не выпустила патч для ShieldBreak. Уязвимость классифицируется как zero-day, поскольку компания не получила времени на устранение проблемы до её раскрытия.

Представитель Microsoft не предоставил комментарий по запросу журналистов. Это далеко не первый конфликт между исследователем и корпорацией — в серии постов Nightmare Eclipse заявлял, что компания игнорирует или неадекватно обрабатывает сообщения об уязвимостях, вынуждая раскрывать баги публично.

Ранее исследователь уже публиковал другие уязвимости Windows, которые впоследствии использовались в реальных атаках на организации.

В мае Microsoft опубликовала заявление с угрозами судебного преследования исследователей, публикующих детали zero-day уязвимостей в обход официальной политики раскрытия информации. Заявление вызвало резкую критику со стороны сообщества специалистов по безопасности, многие из которых рассказали о похожем негативном опыте взаимодействия с компанией.

Позже Microsoft частично отыграла назад свои заявления в соцсетях, однако исходный блог-пост остаётся опубликованным без изменений.

Публикация ShieldBreak произошла на следующий день после ежемесячного выпуска патчей Microsoft — Patch Tuesday. Это уже второй месяц подряд, когда число исправляемых уязвимостей достигает около 500 — рост объясняют более активным использованием ИИ для поиска брешей в коде.

источник

Загрузка страницы