Windows安全漏洞曝光ShieldBreak利用程序,尚无修复方案

  |  

一位安全研究人员公布了一项新的Windows安全漏洞的概念验证细节,该漏洞可能使黑客完全控制受害者的设备。就在几周前,微软曾威胁要就此类公开披露采取法律行动。该漏洞名为ShieldBreak ,针对的是Windows Defender(内置于每个现代Windows系统中的反恶意软件引擎)内部的一个弱点。与此同时,微软与发现该漏洞的研究人员之间的争端也愈演愈烈。

要点总结

  • ShieldBreak 是一种新的零日漏洞,它利用Windows Defender安全引擎中的一个漏洞,将低级别用户提升到完全系统访问权限。
  • 它会影响Windows 10Windows 11 (包括最新的 25H2 版本)和Windows Server 2025
  • 该漏洞利用需要受害者运行恶意 Windows 应用程序;研究人员Will Dormann证实,当 Windows Defender 启用时,该漏洞利用有效。
  • 据发现这两个漏洞的研究人员称,该漏洞建立在之前一个名为RoguePlanet的漏洞之上,而微软对该漏洞的修复并不彻底。
  • 微软尚未发布 ShieldBreak 的修复程序,也没有回应 TechCrunch 的置评请求。

新的零日漏洞利用了 Windows Defender 的缺陷

ShieldBreak 的工作原理是利用 Windows Defender 自身的一个漏洞,将原本用于捕获恶意软件的工具变成了攻击者所需的入口。一旦触发,攻击成功后,黑客就能从对计算机的有限低级访问权限跃升至对设备及其上所有数据的完全控制。

ShieldBreak漏洞的技术细节

发现这一漏洞的研究人员,网名为Nightmare Eclipse ,并未仅仅发布文字描述,而是以可运行的 Windows 应用程序的形式发布了概念验证。这一决定至关重要,因为它让任何具备技术能力的人都能获得重现攻击的原始素材,而不仅仅是理论概述。安全研究员 Will Dormann 独立验证了该漏洞,并确认其功能与描述相符——但前提是 Windows Defender 必须开启,而这恰恰是绝大多数 Windows 系统的默认状态。

受影响的 Windows 版本和激活方法

根据研究人员的披露, Windows Defender 的这个漏洞影响了微软当前的大部分操作系统:Windows 10、Windows 11(包括最新的 25H2 版本)以及 Windows Server 2025。要使攻击生效,目标必须实际运行携带漏洞利用程序的恶意应用程序。这是一个重要的注意事项——这个漏洞并非连接网络就会自动触发——但这仍然为社会工程、网络钓鱼或将恶意代码捆绑在看似无害的程序中留下了很大的操作空间。

重要性:由于 Windows Defender 在消费者和企业电脑上默认处于激活状态,因此,即使实际利用此Windows 零日漏洞仍然依赖于诱骗用户启动某个文件,但从技术上讲,暴露于此漏洞的设备数量仍然非常庞大。

与之前的 RoguePlanet 漏洞和补丁问题有关

ShieldBreak并非孤立发现,而是其后续。Nightmare Eclipse此前曾披露过一个名为RoguePlanet的相关漏洞,微软当时也发布了补丁。但据研究人员称,问题在于该补丁的修复力度不够。

Nightmare Eclipse 指出,ShieldBreak 完全绕过了之前的 RoguePlanet 补丁,实际上是重新打开了一扇微软以为已经关闭的大门。这本身就是一个值得关注的说法:它表明微软之前针对与 ShieldBreak 漏洞利用相关的缺陷所做的修复工作充其量只是部分完成的。对于那些认为 RoguePlanet 问题已经解决的防御者和 IT 团队来说,正是这类细节促使他们重新审视补丁日志。

微软的回应和持续的信息披露冲突

微软对此事基本保持沉默。ShieldBreak漏洞尚未发布补丁,TechCrunch就此漏洞向微软寻求置评时,该公司也未立即回应。

缺乏补丁和官方评论

由于微软在漏洞公开前没有时间修复,ShieldBreak 被认定为真正的零日漏洞:这家软件制造商在漏洞细节公布前,根本没有时间准备防御措施。这对企业安全团队来说至关重要,因为他们现在必须在没有官方补丁的情况下,权衡各种缓解措施,例如监控可疑应用程序的执行情况或加强终端控制。

针对研究人员的法律威胁和撤稿

这并非微软与 Nightmare Eclipse 之间的首次摩擦。早在今年五月,微软就曾发布博文警告称,如果安全研究人员违反公司自身的披露政策泄露零日漏洞的详细信息,微软可能会采取法律行动——此番言论被广泛解读为针对像 Nightmare Eclipse 这样的研究人员。该博文迅速引发了更广泛的安全社区的强烈反弹,众多研究人员纷纷表达了对微软处理漏洞报告方式的不满。微软最终在社交媒体上撤回了这一威胁,但最初的博文仍然保留,内容未作任何修改。

研究人员声称错误报告处理不当

Nightmare Eclipse 在一系列文章中声称,微软对他们态度恶劣,未能妥善处理他们提交的漏洞报告,并将公开披露视为最后的手段而非首选。这是一个严重的指控,也是为什么这个特定的 Windows 安全漏洞不断以公开形式出现,而不是通过与微软安全团队的私下协调解决的原因所在。这位研究人员此前披露的几个漏洞已被用于针对组织的实际攻击,这意味着每次出现新的漏洞而没有现成的修复方案时,风险都会显著增加。

更广泛的影响令双方都感到不安。如果研究人员认为信息披露渠道受阻,那么很可能出现更多零日漏洞,而没有相应的补丁——这将使用户处于安全漏洞之中。但如果微软对研究人员的法律态度再次强硬,则有可能将未来的漏洞发现进一步推向隐蔽之处,使攻击者率先发现漏洞,而防御者最后才能发现漏洞。

常问问题

什么是ShieldBreak漏洞?

ShieldBreak 是一种新的 Windows 漏洞,它利用 Windows Defender 中的一个缺陷,使黑客能够获得对受影响设备的完全系统访问权限。

哪些Windows版本会受到ShieldBreak的影响?

ShieldBreak 会影响 Windows 10、Windows 11(包括最新的 25H2 版本)和 Windows Server 2025。

ShieldBreak漏洞是如何触发的?

当用户运行专门设计用于触发该漏洞的恶意 Windows 应用程序时,该漏洞就会被激活。

微软是否已发布补丁修复 ShieldBreak 漏洞?

不,微软尚未发布针对 ShieldBreak 漏洞的补丁,也未就此漏洞发表公开评论。

本文由人工智能辅助生成,并经编辑团队审核。

推荐阅读

相关文章

全球95%的市场面临人工智能网络安全风险——监管机构能跟上吗?

全球金融监管机构正争分夺秒地应对他们自身也参与造成的问题。人工智能正在重塑从欺诈检测到交易算法等方方面面,同时也催生了一类新的人工智能网络安全风险,监管机构才刚刚开始全面评估这些风险。瑞士最高市场监管机构目前正牵头开展一项协调一致的国际行动,以确保监管机构(而不仅仅是他们监管的银行)拥有合适的工具。