Вендоры ПО усиливают кибербезопасность на фоне угроз BlackLotus

08.08.2024

В быстро меняющемся ландшафте кибербезопасности, поставщики программного обеспечения и операционных систем все больше сосредотачиваются на укреплении своих продуктов против потенциальных угроз. Срочность обусловлена суровой реальностью: в то время как злоумышленники тратят значительное время на выявление уязвимостей нулевого дня, они могут с пугающей скоростью использовать существующие слабые места в устаревшем программном обеспечении. Это вызвало тревожную тенденцию, когда атакующие стремятся понизить системы до более ранних, более уязвимых версий.

Знаковым случаем, иллюстрирующим это явление, стало появление вредоносного ПО BlackLotus UEFI BootKit. Это сложное вредоносное ПО эффективно понизило Windows Boot Manager до версии, подверженной эксплуатации через CVE-2022-21894. Эта уязвимость позволяет злоумышленникам обходить Secure Boot, тем самым отключая важные механизмы безопасности ОС и обеспечивая постоянный доступ к скомпрометированным системам.

Примечательно, что BlackLotus UEFI BootKit продемонстрировал свою способность работать на полностью обновленных системах Windows 11, даже с включенным Secure Boot. Исследователи использовали этот метод для достижения повышения привилегий и обхода функций безопасности, что вызывает серьезные опасения по поводу надежности текущих мер безопасности.

Windows Zero-day Downgrade Attack

В ходе новаторского открытия исследователи выявили критическую уязвимость, позволившую им взять под контроль процесс обновления Windows. Это привело к созданию инструмента под названием Windows Downdate, способного понижать обновления и обходить важные шаги проверки, включая проверку целостности и принудительное выполнение Trusted Installer.

С помощью этого метода исследователи успешно понизили критические компоненты ОС, такие как DLL, драйверы и ядро NT. Удивительно, но операционная система продолжала сообщать о себе как о полностью обновленной, что делало невозможным установку будущих обновлений. Инструменты восстановления и сканирования также не смогли обнаружить основные проблемы в операционной системе.

Дальнейшее обострение атаки произошло, когда исследователи смогли понизить ключевые функции безопасности, включая изолированный процесс пользователя Credential Guard, Secure Kernel и гипервизор Hyper-V, что открыло ранее исправленные уязвимости повышения привилегий. Это привело к сценарию, когда полностью обновленная машина Windows стала уязвимой для тысяч ранее исправленных уязвимостей, эффективно превращая их в нулевые дни, при этом вводя ОС в заблуждение относительно ее "полной обновленности".

Архитектура обновления Windows

На недавней конференции Black Hat USA 2024 компания Safebreach подробно рассказала об intricacies этой атаки. Согласно документации Windows, архитектура обновления Windows включает клиент обновлений и сервер обновлений. Клиент обновлений обычно работает с привилегиями администратора, в то время как Trusted Installer применяется на стороне сервера, обеспечивая невозможность модификации системных файлов даже администраторами и NT SYSTEM без прохождения через Trusted Installer.

Процесс обновления Windows (Источник: Safebreach)

Процесс обновления Windows следует структурированному процессу:

  1. Клиент запрашивает сервер выполнить обновления, содержащиеся в папке обновлений.
  2. Сервер проверяет целостность папки обновлений.
  3. После проверки сервер обрабатывает папку обновлений для завершения файлов обновлений, которые хранятся в папке под контролем сервера, недоступной для клиента.
  4. Сервер ведет журнал действий в списке под названием "pending.xml", детализируя какие файлы обновлять, их источник и назначение и другие релевантные данные.

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
7508544
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1735146
скачали
WinRAR

WinRAR

Упрощайте управление файлами, сжимайте и извлекайте их быстро и безопасно.

5
735 отзывы
746687
скачали
Майнкрафт

Майнкрафт

Исследуйте мир приключений, стройте уникальные конструкции и выживайте в ночные часы.

5
750 отзывы
495099
скачали

Новости и обзоры для Desktop Windows

Улучшение функции Cross-Device Resume в Windows 11

Microsoft расширила функцию Cross-Device Resume в Windows 11, улучшив синхронизацию приложений и работу между устройствами.

Читать далее

Windows 11: Новые возможности в сборках Insider

Microsoft обновила программы Windows Insider, улучшив Windows 11 и добавив новые функции для бизнеса.

Читать далее

Microsoft Visio 2021 со значительной скидкой

Visio 2021 Professional: скидка $239 до 2024-02-08, лицензия навсегда. Новые шаблоны и функции.

Читать далее

Изменения в Code Vein: скидки и новые возможности

В Code Vein появились интересные обновления и скидки, ускоряющие геймплей и расширяющие возможности игроков.

Читать далее

Microsoft прекращает использование RC4 в Kerberos

Microsoft заменяет RC4 в Kerberos для повышения безопасности аутентификации Windows с 2026 года.

Читать далее

Обзор Highguard: Не спешите с выводами

Highguard запускается на Steam, привлекая 100,000 игроков, но получает 33% 'негативных' отзывов. Дайте шанс жанровому эксперименту.

Читать далее

PS2Recomp: Новый этап в перекомпиляции игр PS2

PS2Recomp переведёт игры PS2 на C++ для нативных портов на ПК, улучшая производительность.

Читать далее

Расширенные возможности моддинга с NVIDIA RTX Remix

NVIDIA обновила RTX Remix, добавив графические эффекты в классические игры без доступа к исходному коду.

Читать далее

Обновление Windows 11 KB5074109 мешает работе некоторых модемов

Обновление KB5074109 для Windows 11 удаляет старые драйверы, вызывая проблемы с модемами. Пользователи из пострадавших регионов ищут решения.

Читать далее

Anytype: Удобное управление задачами и проектами

Anytype заменяет Notion, Obsidian и Todoist для упрощения рабочих процессов.

Читать далее