Разгневанный исследователь опубликовал ещё одну уязвимость для Defender.




Исследователь безопасности Chaotic Eclipse (также известный как Nightmare Eclipse) уже известен своим конфликтом с Microsoft, а также несколькими опубликованными zero-day-эксплойтами для Windows. Как раз к июньскому «Patch Tuesday» он снова отличился и опубликовал эксплойт под названием Rogueplanet для Microsoft Defender (откроется в новом окне), с помощью которого атакующие могут получить права системы.

Новый эксплойт снова был опубликован на Github (откроется в новом окне). Несколько недель назад Microsoft заблокировала учётную запись Chaotic Eclipse на Github, однако исследователь создал новую для Rogueplanet. Чтобы избежать повторной блокировки, теперь он также размещает свои эксплойты на собственной платформе (откроется в новом окне).

Согласно описанию, эксплойт Rogueplanet основан на состоянии гонки (race condition). Из-за этого атака срабатывает не всегда надёжно, но на некоторых системах всё же достигается стопроцентный уровень успеха. По словам исследователя безопасности Уилла Дормана, который написал об этом в Mastodon (откроется в новом окне), эксплойт сработал с первой попытки и во время его теста.

Rogueplanet должен был уметь больше

По словам Chaotic Eclipse, эксплойт можно использовать как минимум в Windows 10 и Windows 11. Июньские патчи, судя по всему, от него тоже не защищают. Исследователь утверждает, что Rogueplanet в принципе может работать и под Windows Server. Однако для этого потребуются некоторые доработки, которые, по его собственным словам, Chaotic Eclipse не смог сделать в ближайшее время.

Как рассказывает Chaotic Eclipse в своём блоге (откроется в новом окне), изначально с помощью Rogueplanet он нацеливался на выполнение вредоносного кода, а также на обход BitLocker. Однако, по его словам, пока он несколько недель работал над эксплойтом, Microsoft внесла изменения в Defender, так что в итоге работает только повышение привилегий.

Пока неясно, можно ли обойти исправления Microsoft. Chaotic Eclipse предполагает, что как обход BitLocker, так и выполнение вредоносного кода могут стать снова возможными после доработки эксплойта. Будет ли исследователь снова этим заниматься, пока неизвестно. В своём блоге он пишет, что «полностью истощён» работой над эксплойтом Rogueplanet.

Исследователь жаждет передышки

По собственным данным, на июльский «Patch Tuesday» Chaotic Eclipse пока не планирует новых эксплойтов. Однако окончательного решения он, похоже, ещё не принял. «Возможно, я возьму перерыв, но я не могу точно сказать, чем буду заниматься в следующем месяце — может быть, ничем, а может быть, чем-то. Но большой сенсации не будет», — сообщил исследователь в отдельной записи в блоге (откроется в новом окне).

К июньскому «Patch Tuesday» Microsoft закрыла несколько уязвимостей, раскрытых Chaotic Eclipse, таких как Miniplasma и Yellowkey. Когда выйдет патч для Rogueplanet, пока неизвестно. Ожидается, что исправление появится не позднее июльского «Patch Tuesday». Возможно, Microsoft выпустит обновление Defender раньше, которое закроет уязвимость, используемую этим эксплойтом.