כשאתם מורידים קובץ מהאינטרנט, חלונות מצמידה לו סימון קטן שאומר מאיפה הוא הגיע. הסימון הזה הוא מה שגורם למסמך להיפתח במצב קריאה מוגן, ומה שמעלה את החלון ששואל אם אתם בטוחים שאתם רוצים להריץ אותו. החולשה הזאת אפשרה לעקוף אותו. הציון הוא 5.4 מתוך 10.

מה החולשה?

הסימון נקרא Mark of the Web, והוא נוסף לקובץ ברגע שדפדפן או תוכנת דואר שומרים אותו לדיסק. הוא אינו חוסם דבר בעצמו. מה שהוא עושה הוא לספר לשאר המערכת שהקובץ הזה בא מבחוץ, וכל מנגנון הגנה שנתקל בו מחליט מה לעשות עם המידע: להציג אזהרה, לפתוח במצב מוגן, או לסרב להריץ.

הרשומה מסווגת את הבאג ככשל במנגנון הגנה, וזה תיאור מדויק. ההגנה עצמה קיימת ועובדת; מה שנשבר הוא ההנחה שהיא תמיד תופעל. קובץ שמגיע בדרך שמצליחה להתחמק מהסימון נראה למערכת כמו קובץ מקומי שהמשתמש יצר בעצמו, ולכן מתקבל בלי אף אחת מהשאלות.

זאת הסיבה שחולשה עם ציון 5.4 מגיעה לרשימת המנוצלות בפועל. היא אינה משתלטת על דבר בכוחות עצמה. היא מסירה את שכבת האזהרה שעומדת בין המשתמש לבין הקובץ שהוא עומד לפתוח, וזה בדיוק החלק החסר בקמפיין שמפיץ קבצים.

לצד הרשומה מקושר מחקר של Elastic Security Labs על עקיפת מנגנוני ההגנה האלה בחלונות.

מי מושפע?

Windows 10 בגרסאות 1507, 1607, 1809, 21H2 ו-22H2, Windows 11 בגרסאות 21H2, 22H2 ו-24H2, וכן Windows Server 2008 R2 ו-Windows Server 2012 R2.

בפועל זאת כמעט כל מערכת חלונות שלא קיבלה את עדכון ספטמבר 2024. החולשה נוגעת למשתמש הביתי בדיוק כמו לארגון, מפני שהיא פוגעת באזהרה שהמשתמש הביתי סומך עליה יותר מכל הגנה אחרת.

האם מנוצלת בפועל?

כן. ב-10 בספטמבר 2024, אותו יום שבו נפתחה הרשומה הפומבית, נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בהן בשטח. מועד היעד לגופים הפדרליים נקבע ל-1 באוקטובר 2024.

מה עושים?

התקינו את עדכון ספטמבר 2024 של חלונות. המספרים שסוגרים את החולשה הם 10.0.19045.4894 ל-Windows 10 בגרסה 22H2, 10.0.19044.4894 לגרסה 21H2, 10.0.22621.4169 ל-Windows 11 בגרסה 22H2, 10.0.22000.3197 לגרסה 21H2 ו-10.0.26100.1742 לגרסה 24H2.

במחשב ביתי, פתחו הגדרות והיכנסו ל-Windows Update. פרטי העדכון נמצאים בהודעה של מיקרוסופט.

ובינתיים, אל תסמכו על היעדר אזהרה. קובץ שהגיע בקישור או בצירוף ונפתח בלי שאלות אינו בהכרח קובץ בטוח, וזה נכון גם אחרי שהעדכון מותקן. הכלל שעובד הוא לא לפתוח קבצים שלא ביקשתם, גם כשהמערכת שותקת.