Windows安全漏洞曝光ShieldBreak利用程序,尚無修復方案

  |  

一位安全研究人員公佈了一項新的Windows安全漏洞的概念驗證細節,該漏洞可能使黑客完全控制受害者的設備。就在幾周前,微軟曾威脅要就此類公開披露採取法律行動。該漏洞名爲ShieldBreak ,針對的是Windows Defender(內置於每個現代Windows系統中的反惡意軟件引擎)內部的一個弱點。與此同時,微軟與發現該漏洞的研究人員之間的爭端也愈演愈烈。

要點總結

  • ShieldBreak 是一種新的零日漏洞,它利用Windows Defender安全引擎中的一個漏洞,將低級別用戶提升到完全系統訪問權限。
  • 它會影響Windows 10Windows 11 (包括最新的 25H2 版本)和Windows Server 2025
  • 該漏洞利用需要受害者運行惡意 Windows 應用程序;研究人員Will Dormann證實,當 Windows Defender 啓用時,該漏洞利用有效。
  • 據發現這兩個漏洞的研究人員稱,該漏洞建立在之前一個名爲RoguePlanet的漏洞之上,而微軟對該漏洞的修復並不徹底。
  • 微軟尚未發佈 ShieldBreak 的修復程序,也沒有回應 TechCrunch 的置評請求。

新的零日漏洞利用了 Windows Defender 的缺陷

ShieldBreak 的工作原理是利用 Windows Defender 自身的一個漏洞,將原本用於捕獲惡意軟件的工具變成了攻擊者所需的入口。一旦觸發,攻擊成功後,黑客就能從對計算機的有限低級訪問權限躍升至對設備及其上所有數據的完全控制。

ShieldBreak漏洞的技術細節

發現這一漏洞的研究人員,網名爲Nightmare Eclipse ,並未僅僅發佈文字描述,而是以可運行的 Windows 應用程序的形式發佈了概念驗證。這一決定至關重要,因爲它讓任何具備技術能力的人都能獲得重現攻擊的原始素材,而不僅僅是理論概述。安全研究員 Will Dormann 獨立驗證了該漏洞,並確認其功能與描述相符——但前提是 Windows Defender 必須開啓,而這恰恰是絕大多數 Windows 系統的默認狀態。

受影響的 Windows 版本和激活方法

根據研究人員的披露, Windows Defender 的這個漏洞影響了微軟當前的大部分操作系統:Windows 10、Windows 11(包括最新的 25H2 版本)以及 Windows Server 2025。要使攻擊生效,目標必須實際運行攜帶漏洞利用程序的惡意應用程序。這是一個重要的注意事項——這個漏洞並非連接網絡就會自動觸發——但這仍然爲社會工程、網絡釣魚或將惡意代碼捆綁在看似無害的程序中留下了很大的操作空間。

重要性:由於 Windows Defender 在消費者和企業電腦上默認處於激活狀態,因此,即使實際利用此Windows 零日漏洞仍然依賴於誘騙用戶啓動某個文件,但從技術上講,暴露於此漏洞的設備數量仍然非常龐大。

與之前的 RoguePlanet 漏洞和補丁問題有關

ShieldBreak並非孤立發現,而是其後續。Nightmare Eclipse此前曾披露過一個名爲RoguePlanet的相關漏洞,微軟當時也發佈了補丁。但據研究人員稱,問題在於該補丁的修復力度不夠。

Nightmare Eclipse 指出,ShieldBreak 完全繞過了之前的 RoguePlanet 補丁,實際上是重新打開了一扇微軟以爲已經關閉的大門。這本身就是一個值得關注的說法:它表明微軟之前針對與 ShieldBreak 漏洞利用相關的缺陷所做的修復工作充其量只是部分完成的。對於那些認爲 RoguePlanet 問題已經解決的防禦者和 IT 團隊來說,正是這類細節促使他們重新審視補丁日誌。

微軟的回應和持續的信息披露衝突

微軟對此事基本保持沉默。ShieldBreak漏洞尚未發佈補丁,TechCrunch就此漏洞向微軟尋求置評時,該公司也未立即回應。

缺乏補丁和官方評論

由於微軟在漏洞公開前沒有時間修復,ShieldBreak 被認定爲真正的零日漏洞:這家軟件製造商在漏洞細節公佈前,根本沒有時間準備防禦措施。這對企業安全團隊來說至關重要,因爲他們現在必須在沒有官方補丁的情況下,權衡各種緩解措施,例如監控可疑應用程序的執行情況或加強終端控制。

針對研究人員的法律威脅和撤稿

這並非微軟與 Nightmare Eclipse 之間的首次摩擦。早在今年五月,微軟就曾發佈博文警告稱,如果安全研究人員違反公司自身的披露政策泄露零日漏洞的詳細信息,微軟可能會採取法律行動——此番言論被廣泛解讀爲針對像 Nightmare Eclipse 這樣的研究人員。該博文迅速引發了更廣泛的安全社區的強烈反彈,衆多研究人員紛紛表達了對微軟處理漏洞報告方式的不滿。微軟最終在社交媒體上撤回了這一威脅,但最初的博文仍然保留,內容未作任何修改。

研究人員聲稱錯誤報告處理不當

Nightmare Eclipse 在一系列文章中聲稱,微軟對他們態度惡劣,未能妥善處理他們提交的漏洞報告,並將公開披露視爲最後的手段而非首選。這是一個嚴重的指控,也是爲什麼這個特定的 Windows 安全漏洞不斷以公開形式出現,而不是通過與微軟安全團隊的私下協調解決的原因所在。這位研究人員此前披露的幾個漏洞已被用於針對組織的實際攻擊,這意味着每次出現新的漏洞而沒有現成的修復方案時,風險都會顯著增加。

更廣泛的影響令雙方都感到不安。如果研究人員認爲信息披露渠道受阻,那麼很可能出現更多零日漏洞,而沒有相應的補丁——這將使用戶處於安全漏洞之中。但如果微軟對研究人員的法律態度再次強硬,則有可能將未來的漏洞發現進一步推向隱蔽之處,使攻擊者率先發現漏洞,而防禦者最後才能發現漏洞。

常問問題

什麼是ShieldBreak漏洞?

ShieldBreak 是一種新的 Windows 漏洞,它利用 Windows Defender 中的一個缺陷,使黑客能夠獲得對受影響設備的完全系統訪問權限。

哪些Windows版本會受到ShieldBreak的影響?

ShieldBreak 會影響 Windows 10、Windows 11(包括最新的 25H2 版本)和 Windows Server 2025。

ShieldBreak漏洞是如何觸發的?

當用戶運行專門設計用於觸發該漏洞的惡意 Windows 應用程序時,該漏洞就會被激活。

微軟是否已發佈補丁修復 ShieldBreak 漏洞?

不,微軟尚未發佈針對 ShieldBreak 漏洞的補丁,也未就此漏洞發表公開評論。

本文由人工智能輔助生成,並經編輯團隊審覈。

推薦閱讀

相關文章

全球95%的市場面臨人工智能網絡安全風險——監管機構能跟上嗎?

全球金融監管機構正爭分奪秒地應對他們自身也參與造成的問題。人工智能正在重塑從欺詐檢測到交易算法等方方面面,同時也催生了一類新的人工智能網絡安全風險,監管機構纔剛剛開始全面評估這些風險。瑞士最高市場監管機構目前正牽頭開展一項協調一致的國際行動,以確保監管機構(而不僅僅是他們監管的銀行)擁有合適的工具。