С момента своего появления на сцене кибербезопасности Nightmare-Eclipse (также известный как Chaotic-Eclipse) стал, пожалуй, самой большой занозой для Центра реагирования на инциденты безопасности MicrosoftSecurity Response Center. Долгоиграющая сага между Редмондом и недовольным экспертом по кибербезопасности получила пару новых глав на этой неделе благодаря выпуску эксплойтов RoguePlanet и GreatXML. RoguePlanet, вероятно, самый неприятный из них, поскольку он использует еще одну уязвимость в Windows Defender для получения привилегий доступа пользователя SYSTEM, позволяя злоумышленнику выполнять команды на уровне привилегий даже выше, чем у стандартного Администратора. Практический механизм прост: достаточно обманом заставить пользователя запустить скрипт, и этот скрипт получит полный доступ к машине, предоставляя возможность извлекать все данные, оставлять установленным вредоносное ПО для эксфильтрации или выполнять любое другое количество вредоносных действий. Стоит отметить, что RoguePlanet зависит от состояния гонки, по-видимому, между монтированием ISO и теневым копированием тома (Volume Shadow Copy), что означает, что он зависит от времени, и точные условия, при которых его можно запустить, не гарантированы на машине жертвы каждый раз. Сам Eclipse заявляет, что, хотя у них был 100%-ный показатель успеха на определенных установках, эксплойт «с трудом работал на других». Они отмечают, что RoguePlanet работает на полностью пропатченной системе Windows, включающей недавно выпущенное обновление за июнь 2026 года, и что они почти уверены, что Windows Server также уязвим, что требует переработки кода Proof-of-Concept, чтобы обойти тот факт, что пользователи серверных редакций по умолчанию не могут монтировать ISO-образы. Что касается GreatXML, это еще один способ обойти BitLocker. Он гораздо менее пугающий, чем YellowKey, поскольку условия эксплуатации гораздо более строгие, но это все равно своего рода конфуз для Microsoft. Чтобы запустить обходной путь, злоумышленнику необходимо записать специально созданный файл “unattend.xml” и каталог “Recovery” на раздел восстановления Windows. Затем, если был запущен или ранее запускался автономный скан Windows Defender, перезагрузка в среду восстановления позволит беспрепятственно открыть диск, защищенный BitLocker. Требования довольно высоки для злоумышленника, но обоснованность подхода все же поднимает вопросы о том, какие бэкдорные действия все еще присутствуют в BitLocker и среде восстановления Windows (WinRE). Eclipse полагает, что можно запустить автономный скан Defender без входа в систему, но на данный момент это не является чем-то определенным. Тем не менее, не будет сюрпризом, если завтра они придумают способ сделать именно это. Учитывая, что ссора Eclipse с Microsoft привела к тому, что Редмонд заблокировал их учетную запись на GitHub, исследователь перенес свой Proof-of-Concept на Church of Malware, несколько неограниченное сообщество и репозиторий кода для эксплойтов. Забавно, однако, что вторичная учетная запись GitHub все еще остается в сети. Ранее фирма также угрожала судебным иском против Eclipse, но с тех пор отступила. Со своей стороны, Eclipse ранее угрожали массово раскрыть уязвимости нулевого дня в Windows 14 июля. Они также с тех пор отказались от своих намерений, заявив, что работа над RoguePlanet заняла больше времени, чем ожидалось, и что они могут взять перерыв и, по-видимому, не сделают 14 июля Днем Окнапокалипсиса.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Bruno Ferreira




