پس از انتشار پچ امنیتی مایکروسافت در Patch Tuesday ماه آوریل، یک آسیبپذیری جدید در Microsoft Defender شناسایی شده است که به مهاجمان این امکان را میدهد تا از طریق افزایش سطح دسترسی (Privilege Escalation) به سطح SYSTEM دست پیدا کنند. این آسیبپذیری که در قالب یک PoC اکسپلویت با نام RedSun معرفی شده، نشان میدهد چگونه مهاجمان میتوانند با سوءاستفاده از نحوه پردازش فایلهای با برچسب ابری (cloud-tagged) در Microsoft Defender، فایلهای مخرب را در مسیرهای محافظتشده بازنویسی کرده و در نهایت به افزایش سطح دسترسی دست پیدا کنند. نکته قابل توجه این است که این آسیبپذیری تنها چند روز پس از پچ یک آسیبپذیری مشابه در Microsoft Defender شناسایی شده است.
RedSun؛ اکسپلویت جدید برای افزایش سطح دسترسی در Microsoft Defender
PoC اکسپلویت منتشرشده توسط کاربری با نام Nightmare Eclipse در GitHub نشان میدهد که در برخی شرایط، Microsoft Defender عملکرد غیرمنتظرهای دارد. در این شرایط، وقتی یک فایل بهعنوان دارای برچسب ابری شناسایی میشود، آنتیویروس Microsoft Defender پس از شناسایی فایل مخرب، در شرایطی خاص فایل را دوباره در مسیر اصلی خود بازنویسی میکند. این مکانیزم میتواند در صورت کنترل زمانبندی و مکان بازنویسی توسط مهاجم، منجر به بازنویسی فایلهای حساس سیستم مثل فایلهای سیستمی یا پیکربندی سیستم و تزریق پیلودهای مخرب شود و در نتیجه، مهاجم میتواند سطح دسترسی خود را از یک کاربر معمولی به SYSTEM ارتقا دهد.
مکانیزم خطرناک بازنویسی فایلها
یکی از جنبههای اصلی این PoC اکسپلویت، نحوه پردازش فایلهایی است که با متادیتای ابری مانند فایلهای همگامسازیشده با سرویسهایی مانند OneDrive علامتگذاری شدهاند. در این شرایط، Microsoft Defender برخلاف آنچه که باید انجام دهد، بهجای حذف دائمی فایل، سعی میکند فایل را از منبع ابری بازیابی کرده و آن را مجدداً روی دیسک بازنویسی کند. PoC اکسپلویت RedSun دقیقاً از این مکانیزم استفاده میکند تا کنترل کاملی بر محتوای فایل و مسیر مقصد آن پیدا کرده و در نتیجه فایلهای سیستمی را با پیلودهای مخرب جایگزین کند.
چگونگی دستیابی به SYSTEM از طریق افزایش سطح دسترسی در RedSun
طبق گزارش ویل دورمن (Will Dormann) از Infosec Exchange که PoC اکسپلویت را با استفاده از رابط برنامهنویسی فایلهای ابری (Cloud Files API) تأیید کرده است، این PoC اکسپلویت با نرخ موفقیت نزدیک به 100درصد در سیستمهای مختلف ویندوزی عمل میکند. این آسیبپذیری سیستمهای Windows 10، Windows 11، Windows Server 2019و بالاتر و همچنین هر سیستمی که کتابخانه cldapi.dll (مرتبط با فایلهای ابری) را فعال داشته باشد، تحت تأثیر قرار میدهد.
فرآیند بهرهبرداری از این آسیبپذیری شامل مراحل زیر است:
- ایجاد یک فایل مخرب از طریق Cloud Files API.
- استفاده از Oplock برای کنترل زمانبندی دسترسی به فایل.
- بهرهبرداری از شرایط رقابتی (race condition) در Volume Shadow Copy.
- استفاده از اتصال دایرکتوری (directory junction) و نقطه پردازش مجدد (reparse point) برای تغییر مسیر بازنویسی فایل.
- تزریق پیلود مخرب به فایلهای سیستمی.
- در نهایت، افزایش سطح دسترسی به SYSTEM.
دومین آسیبپذیری افزایش سطح دسترسی در Microsoft Defender طی چند روز
چند روز پیش، مایکروسافت آسیبپذیری دیگری با شناسه CVE‑2026‑33825 را در Microsoft Defender پچ کرد. این آسیبپذیری نیز به مهاجمان امکان افزایش سطح دسترسی را میداد و پیش از انتشار پچ، PoC اکسپلویت آن با نام BlueHammer منتشر شده بود. جالب اینکه توسعهدهنده BlueHammer همان Nightmare Eclipse است.
در حالی که هنوز مشخص نیست که آیا RedSun پیش از افشا به مایکروسافت گزارش شده یا خیر، این PoC تا به امروز بدون پچ باقی مانده است.
وضعیت تشخیص Microsoft Defender و پیامدهای امنیتی
به گفته ویل دورمن، نمونه اکسپلویت RedSun در حال حاضر در سرویس VirusTotal شناسایی میشود؛ اما این شناسایی عمدتاً به دلیل استفاده از امضای تستی EICAR در نمونه آزمایشی PoC است، نه بهخاطر وجود مکانیزم تشخیص واقعی برای خود اکسپلویت.
به طور سادهتر، اگر مهاجم از تکنیکهایی مثل رمزنگاری یا پنهانسازی (Obfuscation) دادهها استفاده کند، احتمال اینکه آنتیویروس قادر به شناسایی این حمله باشد، بسیار کم میشود. همین موضوع نشان میدهد که در وضعیت فعلی، Microsoft Defender هنوز مکانیزم مؤثری برای شناسایی یا مسدودسازی این اکسپلویت در اختیار ندارد.
در زمان انتشار این گزارش نیز مایکروسافت هنوز واکنش رسمی یا توضیحی درباره این آسیبپذیری و PoC منتشرشده ارائه نکرده است؛ مسئلهای که میتواند نگرانیها درباره احتمال سوءاستفاده عملی از این ضعف امنیتی را افزایش دهد.
