کارشناسان امنیت سایبری از دو نقص امنیتی جدید و اصلاحنشده در ویندوز خبر دادهاند که به هکرها اجازه میدهد کنترل کامل سیستم را به دست بگیرند. این دو «آسیبپذیری روز صفر» (Zero-day) از دو زاویه کاملاً متفاوت عمل میکنند: یکی با سوءاستفاده از آنتیویروس خود ویندوز و دیگری از طریق فریب سیستم با درگاه USB.
این دو روش فقط سیستمهای قدیمی یا آپدیتنشده را هدف نمیگیرند و نمونههای آزمایشی آنها روی نسخههای بهروز ویندوز نیز اجرا شدهاند.
آسیبپذیری اول: سوءاستفاده از ویندوز دیفندر
آسیبپذیری اول که با نام «شیلدبریک» (ShieldBreak) شناخته میشود، سیستمهای آپدیتشده ویندوز ۱۰، ویندوز ۱۱ و ویندوز سرور را هدف قرار میدهد. عجیب اینجاست که این حمله برای موفقیت، به فعال بودن آنتیویروس پیشفرض سیستم یعنی «مایکروسافت دیفندر» (Microsoft Defender) نیاز دارد.
وقتی این برنامه در حال بررسی و اسکن فایلهای ابری است، هکرها میتوانند از یک مسیر انحرافی، بالاترین سطح دسترسی (سیستمی) را برای خود ایجاد کنند.
نکته مهم این است که مهاجم ابتدا باید بتواند یک کد با دسترسی محدود روی سیستم اجرا کند. سپس شیلدبریک میتواند از سازوکارهای ویندوز دیفندر سوءاستفاده کند تا همان دسترسی محدود را به سطح دسترسی بالاتر ارتقا دهد.
این آسیبپذیری روز صفر توسط Nightmare Eclipse، پژوهشگر امنیتی مستقلی که پیشتر نیز چند نقص در محصولات مایکروسافت کشف کرده و بر سر نحوه رسیدگی به آنها با این شرکت اختلاف داشته، منتشر شده است.
آسیبپذیری دوم: حمله از طریق درگاه USB
خطر دوم که با نام «پلاگ اند پون» (Plug and Pwn) شناخته میشود، از طریق درگاههای USB کمین کرده است.
وقتی یک دستگاه جدید را به کامپیوتر وصل میکنید، ویندوز میتواند آن را شناسایی کند و درایور و نرمافزار موردنیازش را بهطور خودکار نصب کند. پژوهشگران نشان دادهاند یک مهاجم میتواند دستگاه USB خاصی را جعل کند تا خودش را بهجای یک سختافزار واقعی جا بزند.
ویندوز سپس ممکن است نرمافزار واقعی همان سازنده را نصب کند؛ اما اگر آن نرمافزار ضعف امنیتی داشته باشد، مهاجم میتواند از آن برای گرفتن دسترسی بیشتر استفاده کند. در آزمایش پژوهشگران، ترکیب چند نمونه از این ضعفها در نهایت به دسترسی سطح سیستم منجر شد.
چگونه از سیستم خود محافظت کنیم؟
تا زمان نگارش این مطلب، مایکروسافت وصله جداگانهای برای آسیبپذیری اول منتشر نکرده و اعلام کرده در حال بررسی گزارش است، اما خاموش کردن Microsoft Defender توصیه نمیشود، چون سیستم را در برابر تهدیدهای بسیار بیشتری آسیبپذیر میکند. بهترین کار این است که ویندوز و دیفندر را بهروز نگه دارید تا بهمحض انتشار، اصلاح امنیتی را دریافت کنید.
در مورد آسیبپذیری دوم هم هر فلش یا دستگاه USB معمولی بهتنهایی تهدید محسوب نمیشود. این حمله به شرایط خاص و ترکیب چند عامل نیاز دارد. با این حال، بهتر است از اتصال دستگاههای ناشناس خودداری کنید و اگر از Remote Desktop یا محیطهای مجازی استفاده میکنید، قابلیت انتقال USB را فقط در صورت نیاز واقعی فعال کنید.
