ב-3 בספטמבר עלה לרשת קוד שפותח חלון פקודה עם ההרשאות הגבוהות ביותר על מחשב ווינדוס 11 מעודכן לגמרי. הדרך לשם לא עברה בחולשה של מיקרוסופט אלא דרך תוכנת האבטחה שרצה על אותו מחשב, CrowdStrike Falcon. החוקר האנונימי שפרסם אותו פועל תחת הכינוי Chaotic Eclipse, שמופיע בפרסומים שונים גם כ-Nightmare Eclipse או MSNightmare, וקרא לניצול הזה FalconFlank.

מה קרה

כדי למחוק פקודות מאקרו זדוניות מתוך קובץ Office, תוכנת האבטחה חייבת לפעול בהרשאות גבוהות משל המשתמש שפתח את הקובץ. בווינדוס ההרשאות האלה שייכות לחשבון שמתחתיו רצות מערכות ההפעלה עצמן, חזק אפילו ממנהל רגיל, וקוראים לו SYSTEM. הניצול לוקח בדיוק את מנגנון הניקוי הזה ומשכנע אותו להריץ קוד של התוקף במקום למחוק את המאקרו. מי שהתחיל כמשתמש רגיל במחשב מסיים כבעל הבית.

וזה לא היה היחיד השבוע. אותו חוקר פרסם גם את HardBreacher נגד Kaspersky Endpoint, שיוצר קובץ DLL בתיקיית System32 של ווינדוס (הוא עצמו מציין שהניצול לא יציב ולעיתים צריך כמה ניסיונות), ואת PrettyPrague, שמנצל את ארגז החול של Avast כדי לחלץ את מסד ה-SAM, המקום שבו ווינדוס שומר את גיבובי הסיסמאות של החשבונות המקומיים, ולפתוח משם shell בהרשאות SYSTEM. לפי Security Affairs הניצול הזה נוגע גם למוצרים אחרים של Gen Digital, בהם AVG ו-Norton. במקביל פורסם GreenSection, ניצול שמפיל מערכות עם כרטיסי Nvidia.

לאף אחד מהם עדיין לא הוקצה מספר CVE. CrowdStrike מסרה שהיא בודקת את הטענות, והפנתה לקוחות להנחיה שסגורה בפורטל התמיכה שלה. החוקר קווין ביומונט, שבדק את הקוד, אמר ביום חמישי שהניצולים אמיתיים ועובדים.

למה זה חשוב לכם

Avast, AVG ו-Norton יושבים על המון מחשבים ביתיים בישראל, וזאת בדיוק הסיבה שכדאי להבין מה הניצולים האלה כן עושים ומה לא. הם לא פורצים למחשב מרחוק. הם מיועדים לשלב השני: אחרי שמישהו כבר הצליח להריץ אצלכם קוד כלשהו, למשל דרך הודעת פישינג או דרך אתר שביקש להדביק פקודה בחלון של ווינדוס, הניצול הופך את הדריסה הקטנה הזאת לשליטה מלאה במחשב.

מה עושים?

ארגונים שמריצים CrowdStrike Falcon, ההנחיה של החברה עצמה היא לכבות את הגדרת המדיניות של הסרת מאקרו חשוד מקובצי Office. לדבריה, ההגנה נשמרת דרך הגדרת האנטי-נוזקה הענן על קובצי Office.

למשתמשים ביתיים של Avast, AVG, Norton או קספרסקי, אין כרגע תיקון לחכות לו ביום מסוים. השאירו את העדכון האוטומטי דלוק כדי שהתיקון יגיע ברגע שיצא.

והצעד שבאמת חוסם את השרשרת הוא לא לתת לשלב הראשון לקרות: אל תדביקו פקודות בחלון ההרצה או ב-PowerShell כי אתר ביקש מכם, ואל תאשרו הפעלת מאקרו בקובץ Office שהגיע במייל.

ההנחה שתוכנת האבטחה היא השכבה הבטוחה ביותר במחשב היא הנחה נוחה. היא גם השכבה עם הכי הרבה הרשאות, וזה בדיוק מה שהופך אותה למטרה משתלמת.