ДомойZ - Баннер Главная итальянскийУязвимость безопасности Windows раскрывает эксплойт ShieldBreak без исправления

Уязвимость безопасности Windows раскрывает эксплойт ShieldBreak без исправления

Исследователь в области безопасности опубликовал рабочий прототип (proof-of-concept) новой уязвимости безопасности Windows, которая может дать хакерам полный контроль над устройством жертвы, всего через несколько недель после того, как Microsoft пригрозила юридическими мерами именно за такой тип публичного раскрытия. Уязвимость, получившая название ShieldBreak, нацелена на слабое место в Windows Defender — встроенном в каждую современную копию Windows анти-вирусном движке — и появляется на фоне все более ожесточенного конфликта между Microsoft и исследователем, который ее обнаружил.

Ключевые моменты

  • ShieldBreak — это новый zero-day-эксплойт, использующий уязвимость в защитном движке Windows Defender для повышения привилегий с низкоуровневого пользователя до полного системного доступа.
  • Он затрагивает Windows 10, Windows 11 (включая новейшую сборку 25H2) и Windows Server 2025.
  • Эксплойт требует, чтобы жертва запустила вредоносное приложение для Windows; исследователь Уилл Дорманн (Will Dormann) подтвердил, что он работает, когда Windows Defender включен.
  • Он основан на более ранней уязвимости под названием RoguePlanet, которую Microsoft, по словам исследователя, исправила неполностью.
  • Microsoft не выпустила исправление для ShieldBreak и не ответила на запрос TechCrunch о комментарии.

Новая zero-day уязвимость использует изъян в Windows Defender

ShieldBreak работает, злоупотребляя слабым местом в самом Windows Defender, превращая инструмент, предназначенный для обнаружения вредоносного ПО, в дверь, необходимую злоумышленникам. После срабатывания успешная атака позволяет хакеру перейти от ограниченного, низкоуровневого доступа на машине к полному контролю над устройством и всеми данными, хранящимися на нем.

Технические детали эксплойта ShieldBreak

Исследователь, сделавший это открытие и выступающий под псевдонимом Nightmare Eclipse, опубликовал proof-of-concept в виде рабочего приложения для Windows, а не просто текстового описания. Это решение важно, потому что оно дает любому технически подкованному человеку исходный материал для воспроизведения атаки, а не только теоретический набросок. Исследователь безопасности Уилл Дорманн независимо проверил эксплойт и подтвердил, что он работает так, как описано, — но только когда Windows Defender включен, что является настройкой по умолчанию на подавляющем большинстве машин под управлением Windows.

Затронутые версии Windows и способ активации

Согласно собственному раскрытию исследователя, уязвимость Windows Defender охватывает широкий спектр текущих операционных систем Microsoft: Windows 10, Windows 11, включая ее последний релиз 25H2, и Windows Server 2025. Для того чтобы атака сработала, цель должна фактически запустить вредоносное приложение, содержащее эксплойт. Это важная оговорка — это не ошибка, которая срабатывает автоматически только при подключении к сети, — но она все равно оставляет большой простор для социальной инженерии, фишинга или встраивания полезной нагрузки в нечто, что выглядит безобидным.

Почему это важно: поскольку Windows Defender по умолчанию активен на пользовательских и корпоративных машинах, число устройств, технически подверженных этой zero-day уязвимости Windows, огромно, даже несмотря на то, что эксплуатация в реальном мире по-прежнему зависит от того, удастся ли обманом заставить кого-то запустить файл.

Связь с предыдущим эксплойтом RoguePlanet и проблемами патча

ShieldBreak — не изолированное открытие, а продолжение истории. Nightmare Eclipse ранее раскрыл связанную уязвимость под названием RoguePlanet, и Microsoft тогда действительно выпустила патч. Проблема, по словам исследователя, в том, что исправление зашло недостаточно далеко.

Nightmare Eclipse утверждает, что ShieldBreak фактически полностью обходит предыдущий патч для RoguePlanet, по сути вновь открывая дверь, которую Microsoft считала закрытой. Это само по себе примечательное заявление: оно предполагает, что работа компании по устранению ранее обнаруженной, связанной с ShieldBreak уязвимости была в лучшем случае частичной. Для специалистов по защите и ИТ-команд, которые считали проблему RoguePlanet закрытой, это тот самый нюанс, который заставляет еще раз пересмотреть журналы установки патчей.

Реакция Microsoft и продолжающийся конфликт вокруг раскрытия уязвимостей

Microsoft в значительной степени сохраняет молчание. Патч для ShieldBreak не выпущен, и компания не дала немедленного ответа, когда TechCrunch запросил комментарий по поводу уязвимости.

Отсутствие патча и официальных комментариев

Поскольку у Microsoft не было заблаговременного окна для исправления ошибки до ее публичного раскрытия, ShieldBreak квалифицируется как подлинный zero-day: производитель ПО получил ноль дней форы, чтобы подготовить защиту до публикации деталей. Такая формулировка важна для корпоративных команд безопасности, которым теперь приходится взвешивать меры смягчения — такие как мониторинг подозрительных запусков приложений или ужесточение контроля на конечных точках — без опоры на официальный патч.

Юридические угрозы и отказ от них в отношении исследователей

Это не первая точка напряжения между Microsoft и Nightmare Eclipse. Еще в мае Microsoft опубликовала запись в блоге, предупреждая, что может прибегнуть к юридическим мерам против исследователей безопасности, которые раскрывают детали zero-day уязвимостей в обход внутренней политики раскрытия компании, — формулировка, которую многие восприняли как адресованную исследователям вроде Nightmare Eclipse. Запись вызвала быстрый ответ со стороны более широкого сообщества специалистов по безопасности: многие исследователи описали схожие разочарования тем, как Microsoft обрабатывает сообщения об уязвимостях. Впоследствии Microsoft отступила от угрозы в публикации в социальных сетях, хотя исходная запись в блоге осталась опубликованной и неизменной.

Заявления исследователя о неправильной обработке отчетов об ошибках

В серии публикаций Nightmare Eclipse утверждает, что Microsoft обошлась с ним несправедливо и не смогла должным образом обработать его отчеты об уязвимостях, представляя публичное раскрытие как крайнюю меру, а не первый шаг. Это серьезное обвинение, и оно лежит в основе того, почему именно эта уязвимость безопасности Windows продолжает всплывать в публичном пространстве, а не через закрытую координацию с командой безопасности Microsoft. Несколько уязвимостей, которые тот же исследователь ранее раскрыл, впоследствии были использованы в реальных атаках на организации, что значительно повышает ставки каждый раз, когда появляется новая уязвимость без готового исправления.

Более широкий вывод неприятен для обеих сторон. Если исследователи считают, что каналы раскрытия не работают, все больше zero-day уязвимостей будет появляться без готовых патчей — оставляя пользователей незащищенными в этот промежуток. Но если юридическая позиция Microsoft по отношению к исследователям снова ужесточится, это создает риск того, что будущие открытия уйдут еще глубже в подполье, где их сначала находят атакующие, а защитники — в последнюю очередь.

FAQ

Что такое уязвимость ShieldBreak?

ShieldBreak — это новая уязвимость Windows, которая использует изъян в Windows Defender и позволяет хакерам получить полный системный доступ к затронутому устройству.

Какие версии Windows затронуты ShieldBreak?

ShieldBreak затрагивает Windows 10, Windows 11, включая последнюю версию 25H2, и Windows Server 2025.

Как активируется эксплойт ShieldBreak?

Эксплойт активируется, когда пользователь запускает вредоносное приложение для Windows, специально созданное для срабатывания уязвимости.

Выпустила ли Microsoft патч для устранения ShieldBreak?

Нет. Microsoft не выпустила патч для ShieldBreak и публично не комментировала эту уязвимость.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Что такое уязвимость ShieldBreak?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»ShieldBreak — это новая уязвимость Windows, которая использует изъян в Windows Defender и позволяет хакерам получить полный системный доступ к затронутому устройству.»}},{«@type»:»Question»,»name»:»Какие версии Windows затронуты ShieldBreak?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»ShieldBreak затрагивает Windows 10, Windows 11, включая последнюю версию 25H2, и Windows Server 2025.»}},{«@type»:»Question»,»name»:»Как активируется эксплойт ShieldBreak?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Эксплойт активируется, когда пользователь запускает вредоносное приложение для Windows, специально созданное для срабатывания уязвимости.»}},{«@type»:»Question»,»name»:»Выпустила ли Microsoft патч для устранения ShieldBreak?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Нет. Microsoft не выпустила патч для ShieldBreak и публично не комментировала эту уязвимость.»}}]}

Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

Satoshi Voice
Эта статья была подготовлена при поддержке искусственного интеллекта и проверена нашей командой журналистов для обеспечения точности и качества.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST