Дослідник кібербезпеки під псевдонімом Nightmare Eclipse виявив нову вразливість у Windows, яка дозволяє отримати найвищі системні права на комп’ютері. Вона отримала назву ShieldBreak і використовує вбудований антивірус Microsoft Defender.

Microsoft поки не випустила виправлення і заявила, що перевіряє інформацію про вразливість. Про це повідомляє TechCrunch.
Дослідник опублікував тестовий застосунок, який демонструє, як саме вразливість може бути використана для отримання найвищих прав у Windows. Хоча цей застосунок створений лише для демонстрації, подібний механізм може бути інтегрований у шкідливі програми.
За даними ThreatLocker, зловмисник повинен спочатку змусити користувача завантажити та запустити шкідливий файл. Цей файл створює “приманку”, що візуально нагадує файл із хмарного сховища. Система розпізнає цей файл, але завантажує його вміст лише тоді, коли програма намагається його відкрити. Антивірус розглядає цей файл як потенційну загрозу.
У момент, коли Defender завантажує файл, ShieldBreak змінює його вміст, а також місце призначення, перенаправляючи операцію антивірусу з місця розташування “приманки” до системного файлу. Після обробки файлу Defender зазвичай перезаписує файли. В результаті, замість файлу-приманки, антивірус записує DLL зі шкідливим кодом у системний файл, не помічаючи підміни. Таким чином, зловмисник отримує права адміністратора.
За словами Nightmare Eclipse, ShieldBreak впливає на Windows 11 та Windows 10.
За останні місяці дослідник вже опублікував кілька невиправлених вразливостей Windows. Він звинувачував Microsoft у неефективній роботі з звітами про помилки та стверджував, що компанія фактично не залишає йому іншого шляху, аби привернути увагу до проблем.
У травні Microsoft різко розкритикувала публікацію таких вразливостей без попереднього повідомлення розробника і навіть згадувала про можливість юридичного переслідування тих, хто сприяє злочинній діяльності. Однак, після хвилі критики, компанія уточнила свою позицію, заявивши, що не переслідуватиме людей лише за проведення або публікацію легітимних досліджень з кібербезпеки.


Джерело: www.ukrinform.ua
