Исследователь создал обходной путь для патча безопасности Microsoft Defender

Microsoft Defender Cve-2026-50656 Shieldbreak обход патча безопасность Poc csoonline.com

Исследователь опубликовал обходной метод ShieldBreak для недавнего патча Microsoft Defender. Уязвимость позволяет атакующим получить полный контроль над системой. CISO не стоит полагаться на уже установленное исправление — необходима эшелонированная защита и мониторинг родительского процесса MsMpEng.exe.

Спустя всего несколько недель после того, как Microsoft исправила критическую уязвимость в Microsoft Defender, исследователь кибербезопасности опубликовал, по-видимому, работающий обходной метод, который предоставляет злоумышленникам контроль на уровне системы после получения любого уровня доступа.

Исследователь, известный под псевдонимом Nightmare Eclipse, уже долгое время ведет противостояние с Microsoft Security.

На момент публикации ни Microsoft, ни Nightmare Eclipse не предоставили дополнительных деталей, о которых мы запрашивали.

Однако proof of concept (PoC) обходной метод безопасности, получивший название ShieldBreak и описанный Nightmare Eclipse в серии публичных постов, потенциально может оказаться более опасным, чем более ранние обходные методы.

Как и другие недавно зарегистрированные уязвимости, ShieldBreak требует, чтобы злоумышленник сначала каким-либо образом получил доступ к системе, обычно с помощью успешной фишинговой атаки. Однако, получив доступ, атакующий может получить полный доступ уровня администратора/суперпользователя.

Но у ShieldBreak есть тревожный психологический аспект: это обходной метод для недавно выпущенного патча безопасности от Microsoft, отмечает Джастин Грайс, генеральный директор консалтинговой фирмы Acceligence. Проблема в том, что директора по информационной безопасности (CISO), уже установившие этот патч, могут чувствовать себя защищенными, когда это не так.

«Этот случай вызывает беспокойство, потому что обход патча напрямую ставит под сомнение целостность исправления, — сказал он. — ShieldBreak, по-видимому, демонстрирует, что злоумышленник может обойти исправление, выпущенное Microsoft для CVE-2026-50656, и в конечном итоге получить привилегии системного уровня на конечной точке. Это важное различие для защитников предприятия, поскольку организации могут полагать, что они уже устранили базовую уязвимость. Успешный обход патча означает, что угроза может сохраняться даже после того, как обычный процесс управления уязвимостями сообщает, что система защищена».

Грайс добавил, что такие обходные методы могут снизить общее доверие к официальным патчам.

«Когда публичный PoC-код может обойти его, вопрос CISO становится не просто «установили ли мы патч?», а «действительно ли мы устранили подверженность угрозе?» — заметил он. — С архитектурной точки зрения организациям следует быть очень осторожными, позволяя одному и тому же продукту безопасности одновременно быть и средством контроля, на которое полагаются, и единственным источником доказательств того, что этот контроль работает».

Флавио Вильянустре, директор по информационной безопасности (CISO) LexisNexis Risk Solutions Group, заявил, что его особенно беспокоит время публикации PoC, учитывая, что оно, похоже, было выбрано так, чтобы оказать максимальное давление на Microsoft с учетом ее типичного графика выпуска обновлений безопасности.

«Эта уязвимость, если она подтвердится, потребует исправления от Microsoft, но, поскольку такие патчи обычно выпускаются только во второй вторник месяца, а исследователь, похоже, тщательно спланировал время релиза PoC, мы можем оставаться под угрозой еще четыре недели, если Microsoft не сочтет эту уязвимость критической, что маловероятно», — отметил он.

Консультант по кибербезопасности Брайан Левин, исполнительный директор FormerGov, согласился, что CISO не стоит недооценивать потенциальный ущерб, если этот PoC окажется рабочим.

«Это опасно тем, что делает уже после проникновения: превращает обычную учетную запись с низкими привилегиями в полный контроль над системой, используя сам Defender — инструмент безопасности, работающий с наивысшими привилегиями на машине, — объяснил он. — Эксплойт, живущий внутри вашего антивируса, незаметен, ему доверяют, и он может использоваться, чтобы ослепить или отключить то самое средство, на которое вы рассчитываете для обнаружения злоумышленника. Это не червь, но это почти идеальная вторая стадия для группировок, занимающихся программами-вымогателями, и для любых хакеров, работающих напрямую с клавиатурой».

Левин посоветовал CISO не ждать исправления от Microsoft, а немедленно занять агрессивную оборонительную позицию.

«Предположите, что он уже активен, и сделайте ставку на эшелонированную защиту, потому что это именно тот сценарий, при котором использование Defender в качестве единственной линии обороны вас подведет. Включение в список разрешенных приложений, например WDAC или AppLocker в принудительном режиме, является наиболее сильной мерой защиты, доступной на данный момент, и может остановить полезную нагрузку, даже если состязание будет успешным, — сказал Левин. — Ограничьте права локального администратора и примените принцип минимальных привилегий, чтобы у злоумышленника было меньше возможностей для повышения привилегий после получения начального доступа. И дайте вашим специалистам по поиску угроз одну очень конкретную задачу для мониторинга: интерактивную оболочку или хост сценариев, работающий от имени системы, чьим родительским процессом является движок Defender — MsMpEng.exe. Этого никогда не должно происходить в здоровой среде, и это высокоточный признак того, что кто-то запускает этот метод».

Но он также предположил, что CISO не стоит считать, что PoC обязательно работает так, как заявлено.

«Это Proof of Concept одного исследователя. Он не был независимо проверен, и он исходит от человека, находящегося в разгаре очень публичной и очень ожесточенной борьбы с Microsoft, поэтому, возможно, с некоторым сопутствующим театральным эффектом стоит сделать скидку, — сказал Левин. — Но и отметать его тоже нельзя. Обходы патчей чрезвычайно распространены, и утверждение, что исправление Microsoft для RoguePlanet не полностью закрыло лазейку, вполне правдоподобно. Защитникам следует относиться к этому как к заслуживающему доверия, пока не доказано обратное, а не наоборот».

Хотя Левин и другие аналитики поначалу отнеслись к этому скептически, теперь появились признаки того, что эффективность PoC была независимо подтверждена.

Советник по кибербезопасности и управлению рисками Стивен Эрик Фишер, бывший специалист по рискам кибербезопасности в Walmart, сказал: «Я видел независимое подтверждение того, что ShieldBreak работает, хотя его метод эксплуатации существенно отличается от оригинального эксплойта RoguePlanet. RoguePlanet опирался на состояние гонки в файловой системе, в то время как ShieldBreak, по-видимому, использует другой путь через API Defender/Cloud Filter», — сказал Фишер. — «Таким образом, хотя он характеризуется как обход исправления Microsoft для CVE-2026-50656, это не просто повторение оригинального эксплойта».

Он добавил, что исследователь кибербезопасности Кевин Бомонт уже опубликовал правила расширенной охоты на угрозы (Advanced Hunting) для Microsoft Defender, предназначенные для ShieldBreak, которые организации могут внедрить в системы мониторинга, пока оценивают свою подверженность угрозе.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: