پس از انتشار پچ امنیتی مایکروسافت در Patch Tuesday ماه آوریل، یک آسیب‌پذیری جدید در Microsoft Defender شناسایی شده است که به مهاجمان این امکان را می‌دهد تا از طریق افزایش سطح دسترسی (Privilege Escalation) به سطح SYSTEM دست پیدا کنند. این آسیب‌پذیری که در قالب یک PoC اکسپلویت با نام RedSun معرفی شده، نشان می‌دهد چگونه مهاجمان می‌توانند با سوءاستفاده از نحوه پردازش فایل‌های با برچسب ابری (cloud-tagged) در Microsoft Defender، فایل‌های مخرب را در مسیرهای محافظت‌شده بازنویسی کرده و در نهایت به افزایش سطح دسترسی دست پیدا کنند. نکته قابل توجه این است که این آسیب‌پذیری تنها چند روز پس از پچ یک آسیب‌پذیری مشابه در Microsoft Defender شناسایی شده است.

RedSun؛ اکسپلویت جدید برای افزایش سطح دسترسی در Microsoft Defender

PoC اکسپلویت منتشرشده توسط کاربری با نام Nightmare Eclipse در GitHub نشان می‌دهد که در برخی شرایط، Microsoft Defender عملکرد غیرمنتظره‌ای دارد. در این شرایط، وقتی یک فایل به‌عنوان دارای برچسب ابری شناسایی می‌شود، آنتی‌ویروس Microsoft Defender پس از شناسایی فایل مخرب، در شرایطی خاص فایل را دوباره در مسیر اصلی خود بازنویسی می‌کند. این مکانیزم می‌تواند در صورت کنترل زمان‌بندی و مکان بازنویسی توسط مهاجم، منجر به بازنویسی فایل‌های حساس سیستم مثل فایل‌های سیستمی یا پیکربندی سیستم و تزریق پیلودهای مخرب شود و در نتیجه، مهاجم می‌تواند سطح دسترسی خود را از یک کاربر معمولی به SYSTEM ارتقا دهد.

مکانیزم خطرناک بازنویسی فایل‌ها

یکی از جنبه‌های اصلی این PoC اکسپلویت، نحوه پردازش فایل‌هایی است که با متادیتای ابری مانند فایل‌های همگام‌سازی‌شده با سرویس‌هایی مانند OneDrive علامت‌گذاری شده‌اند. در این شرایط، Microsoft Defender برخلاف آنچه که باید انجام دهد، به‌جای حذف دائمی فایل، سعی می‌کند فایل را از منبع ابری بازیابی کرده و آن را مجدداً روی دیسک بازنویسی کند. PoC اکسپلویت RedSun دقیقاً از این مکانیزم استفاده می‌کند تا کنترل کاملی بر محتوای فایل و مسیر مقصد آن پیدا کرده و در نتیجه فایل‌های سیستمی را با پیلودهای مخرب جایگزین کند.

چگونگی دستیابی به SYSTEM از طریق افزایش سطح دسترسی در RedSun

طبق گزارش ویل دورمن (Will Dormann) از Infosec Exchange که PoC اکسپلویت را با استفاده از رابط برنامه‌نویسی فایل‌های ابری (Cloud Files API) تأیید کرده است، این PoC اکسپلویت با نرخ موفقیت نزدیک به 100درصد در سیستم‌های مختلف ویندوزی عمل می‌کند. این آسیب‌پذیری سیستم‌های Windows 10، Windows 11، Windows Server 2019و بالاتر و همچنین هر سیستمی که کتابخانه cldapi.dll (مرتبط با فایل‌های ابری) را فعال داشته باشد، تحت تأثیر قرار می‌دهد.

فرآیند بهره‌برداری از این آسیب‌پذیری شامل مراحل زیر است:

  • ایجاد یک فایل مخرب از طریق Cloud Files API.
  • استفاده از Oplock برای کنترل زمان‌بندی دسترسی به فایل.
  • بهره‌برداری از شرایط رقابتی (race condition) در Volume Shadow Copy.
  • استفاده از اتصال دایرکتوری (directory junction) و نقطه پردازش مجدد (reparse point) برای تغییر مسیر بازنویسی فایل.
  • تزریق پیلود مخرب به فایل‌های سیستمی.
  • در نهایت، افزایش سطح دسترسی به SYSTEM.

دومین آسیب‌پذیری افزایش سطح دسترسی در Microsoft Defender طی چند روز

چند روز پیش، مایکروسافت آسیب‌پذیری دیگری با شناسه CVE‑2026‑33825 را در Microsoft Defender پچ کرد. این آسیب‌پذیری نیز به مهاجمان امکان افزایش سطح دسترسی را می‌داد و پیش از انتشار پچ، PoC اکسپلویت آن با نام BlueHammer منتشر شده بود. جالب اینکه توسعه‌دهنده BlueHammer همان Nightmare Eclipse است.

در حالی که هنوز مشخص نیست که آیا RedSun پیش از افشا به مایکروسافت گزارش شده یا خیر، این PoC تا به امروز بدون پچ باقی مانده است.

وضعیت تشخیص Microsoft Defender و پیامدهای امنیتی

به گفته ویل دورمن، نمونه اکسپلویت RedSun در حال حاضر در سرویس VirusTotal شناسایی می‌شود؛ اما این شناسایی عمدتاً به دلیل استفاده از امضای تستی EICAR در نمونه آزمایشی PoC است، نه به‌خاطر وجود مکانیزم تشخیص واقعی برای خود اکسپلویت.

به طور ساده‌تر، اگر مهاجم از تکنیک‌هایی مثل رمزنگاری یا پنهان‌سازی (Obfuscation) داده‌ها استفاده کند، احتمال اینکه آنتی‌ویروس قادر به شناسایی این حمله باشد، بسیار کم می‌شود. همین موضوع نشان می‌دهد که در وضعیت فعلی، Microsoft Defender هنوز مکانیزم مؤثری برای شناسایی یا مسدودسازی این اکسپلویت در اختیار ندارد.

در زمان انتشار این گزارش نیز مایکروسافت هنوز واکنش رسمی یا توضیحی درباره این آسیب‌پذیری و PoC منتشرشده ارائه نکرده است؛ مسئله‌ای که می‌تواند نگرانی‌ها درباره احتمال سوءاستفاده عملی از این ضعف امنیتی را افزایش دهد.

منابع

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *