Windows Defender ошибка безопасность ложное оповещение кибератаки Microsoft csoonline.com

В пятницу Microsoft сообщила о сбое, из-за которого Windows уведомляет пользователей о том, что Microsoft Defender Antivirus отключен, хотя на самом деле он полностью работоспособен. Разработчик заявил, что работает над исправлением этой ошибки.

Консультанты отмечают, что данное предупреждение вызывает серьезную обеспокоенность, так как оно приучит пользователей игнорировать критические оповещения, что сделает их гораздо более уязвимыми для атак.

В обновлении панели мониторинга работоспособности Windows по данному вопросу сообщается: «После установки последних обновлений для Microsoft Defender Antivirus могут появляться уведомления о том, что “Microsoft Defender Antivirus отключен”, хотя антивирус работает корректно и все настройки показывают его активным. Эти уведомления могут появляться при запуске Windows и периодически после него. Они сохраняются, даже если настройки уведомлений отключены. Данная проблема может наблюдаться в любой версии Windows или Windows Server, где запущен Microsoft Defender Antivirus с последними обновлениями Defender».

В сообщении также говорится: «Мы работаем над выпуском исправления в одном из будущих обновлений Microsoft Defender Antivirus и предоставим дополнительную информацию, когда оно станет доступно».

Затем перечислены затронутые версии Windows и Windows Server: от текущих Windows 11 версии 26H1 и Windows Server 2025 до Windows 10 Enterprise LTSC 2016 и Windows Server 2012.

Плохая рекомендация

Наблюдатели отрасли заявили, что рекомендация игнорировать эти оповещения вызывает беспокойство.

«Microsoft только что опубликовала руководство, призывающее предприятия игнорировать именно тот сигнал, который предшествует большинству случаев срабатывания программ-вымогателей», — сказал Аман Махапатра, директор по стратегии технологической консалтинговой компании Tribeca Softtech, отметив, что отключение средств защиты конечных точек является стандартным приемом в арсенале практически всех программ-вымогателей за последние пять лет.

«Оповещение, которое Microsoft предлагает игнорировать, — это то же самое оповещение, которое оператор вызывает за несколько минут до начала шифрования», — сказал он. «Это реальное ухудшение безопасности, вызванное уведомлением об ошибке, а неопределенные сроки исправления делают ситуацию еще хуже».

Что еще более тревожно, он ожидает, что многие центры управления безопасностью (SOC) создадут правила для подавления этих оповещений, что усугубит проблему.

«Когда сигнал срабатывает постоянно и заведомо ложен, реакция человека ухудшается за считанные дни, а не недели», — сказал Махапатра. «SOC, видя сотни таких сигналов в парке Windows, напишет правило подавления к следующей неделе, потому что альтернатива — утонуть [в ложных оповещениях], и это правило переживет ошибку на месяцы. Никто не возвращается, чтобы удалить фильтры, которые очищают очередь».

Махапатра также предсказал, что злоумышленники быстро воспользуются этой ошибкой для проведения атак методом социальной инженерии.

«Злоумышленник, звонящий в службу поддержки с фразой “Вы увидите оповещения Defender на моем компьютере, Microsoft говорит, что это известная ошибка, игнорируйте ее”, теперь имеет подтверждающее уведомление от поставщика, подкрепляющее предлог», — сказал Махапатра. «Службы поддержки подготовлены именно к такой ситуации. Это рабочий предлог с подтверждающей документацией, и им воспользуются».

Лейн Темз, руководитель группы исследований и разработок в области кибербезопасности в Fortra, поддержал опасения Махапатры.

«ИТ-командам нужно быть очень осторожными в том, как они сообщают об этой проблеме пользователям, и это сообщение должно быть сделано немедленно», — посоветовал Темз. «Сообщение не может быть просто “Если Windows говорит, что Defender отключен, игнорируйте это”. Это именно то поведение, от которого мы годами учим пользователей отказываться».

«Лучшее сообщение — это то, что Microsoft в настоящее время испытывает известную проблему с уведомлениями в Microsoft Defender, но пользователи должны продолжать сообщать о предупреждениях безопасности через обычную службу поддержки или канал безопасности», — сказал он. «ИТ-отдел должен проверять фактическое состояние Defender, а не просить пользователей делать это самостоятельно, иначе, когда следующее предупреждение будет реальным, пользователи могут быть уже приучены его игнорировать».

Это оповещение Microsoft «создает идеальную возможность для реальной атаки спрятаться в шуме», — добавил он.

Подрыв доверия

Но Темз подчеркнул, что есть более серьезная потенциальная проблема: подрыв доверия.

«Оповещения безопасности работают только тогда, когда пользователи им верят. Если Windows неоднократно сообщает кому-то, что их антивирус отключен, а ИТ-отдел говорит, что это не так, в конечном итоге один из этих источников теряет доверие, если не оба», — сказал он. «Microsoft необходимо решить эту проблему быстро, потому что ложные предупреждения безопасности имеют серьезные последствия: они подрывают доверие, на котором основаны средства защиты».

Том Келлерманн, вице-президент по безопасности ИИ и исследованию угроз в TrendAI (подразделение TrendMicro), добавил, что в атаках, проанализированных его командой, примерно 67% используют вмешательство и отключение антивирусного ПО, что обычно является прелюдией к «более системной и агрессивной кампании».

Формулировка уведомления Microsoft — «плохой пример антикризисных коммуникаций» и является «нелепой», сказал он. «Не доверяйте этому совету [игнорировать оповещение]. Проверьте его точность и привлеките команды по расследованию угроз», которые могут изучить телеметрию XDR.

Сохраните доказательства

Ной Кенни, главный консультант Digital 520, посоветовал CISО и CIO сохранить доказательства этой ситуации для подтверждения страховых требований, которые, вероятно, изначально будут отклонены.

«Через шесть месяцев страховщик, расследующий взломанный сервер, не примет заявление “Microsoft сказала, что была ошибка” как доказательство того, что Defender работал. Всплывающее окно говорит “отключен”. Microsoft говорит “включен”. Собственная телеметрия компании должна разрешить этот спор», — сказал он. «Это означает отметки времени проверок датчиков, версии Defender и любые пробелы в отчетности. CISО должны сохранить эти записи сейчас. Патч заставит предупреждение исчезнуть, но он не восстановит доказательства, если компания не смогла их сохранить».

Он отметил, что его главное беспокойство по поводу оповещения Microsoft связано с его широким воздействием на многие версии Windows.

«Windows 11 26H1 и Windows Server 2012 разделяет четырнадцать лет, и Microsoft говорит, что эта ошибка может поразить обе системы», — сказал он. «Компании разделяют настольные ПК, серверы, устаревшие системы и критическую инфраструктуру на разные кольца обновлений, но Defender работает через все них. Всплывающее окно будет исправлено, но общий путь отказа через экосистему Windows останется, и плохое обновление может вызвать один и тот же ложный сигнал безопасности везде одновременно».

Эта статья первоначально появилась на Computerworld.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.