در تازهترین رخدادهای امنیت سایبری، یک اکسپلویت روزصفر (zero-day exploit) برای سیستمعامل ویندوز با نام BlueHammer بهصورت عمومی منتشر شده است. این اکسپلویت هنوز پچ رسمی ندارد و میتواند به مهاجمان اجازه دهد از طریق افزایش سطح دسترسی (Privilege Escalation) به سطح SYSTEM دسترسی پیدا کنند. انتشار عمومی این اکسپلویت روزصفر ویندوز نگرانی گستردهای در جامعه امنیت سایبری ایجاد کرده است و اهمیت رعایت اقدامات پیشگیرانه را دوچندان میکند.
نحوه افشای اکسپلویت روز صفر BlueHammer
انتشار اکسپلویت روزصفر BlueHammer توسط پژوهشگری با نام مستعار Chaotic Eclipse انجام شد. این پژوهشگر پیشتر آسیبپذیری را بهصورت خصوصی به مرکز پاسخگویی امنیتی مایکروسافت (MSRC)گزارش داده بود، اما از نحوه رسیدگی مایکروسافت ناراضی بود.
در تاریخ 3 آوریل، این پژوهشگر یک مخزن گیتهاب (GitHub repository) شامل PoC اکسپلویت روزصفر منتشر کرد. او در توضیحات مخزن بهطور صریح تصمیمات تیم امنیتی مایکروسافت را نقد کرد و اعلام نمود که مدیریت نامناسب فرآیند افشای هماهنگشده آسیبپذیری (Coordinated Vulnerability Disclosure) دلیل اصلی انتشار عمومی اکسپلویت بوده است.
در پیام منتشرشده با نام مستعار Nightmare‑Eclipse آمده است: «این بار توضیح نمیدهم که اکسپلویت چگونه کار میکند؛ متخصصان خودشان تحلیل خواهند کرد.»
تحلیل فنی
بر اساس تحلیل Will Dormann، تحلیلگر ارشد آسیبپذیری در شرکت Tharros، این اکسپلویت روز صفر ویندوز در واقع یک افزایش سطح دسترسی لوکال (LPE) است که با ترکیب دو ضعف امنیتی شناختهشده اجرا میشود:
- TOCTOU (Time-of-Check to Time-of-Use) race condition
- آسیبپذیریPath Confusion
ترکیب این دو ضعف باعث میشود اکسپلویت روزصفر BlueHammer بتواند به مدیریت امن حسابهای کاربری (SAM) دسترسی پیدا کند. پایگاه داده SAM شامل password hash حسابهای کاربری لوکال است و دسترسی به آن، مهاجم را قادر میسازد فرآیند افزایش سطح دسترسی را تکمیل کرده و به سطح SYSTEM برسد.
به گفته Dormann: «در این مرحله، مهاجم عملاً مالک سیستم میشود و میتواند عملیاتی مانند اجرای shell با دسترسی SYSTEM را انجام دهد.
عملکرد اکسپلویت روز صفر ویندوز در Windows Server
تحقیقات نشان میدهد اکسپلویت روز صفر BlueHammer در Windows Server همیشه پایدار نیست. در برخی نسخههای سرور، این کسپلویت تنها میتواند دسترسی یک کاربر عادی را به سطح Administrator ارتقا دهد. در این حالت، سیستم از کاربر میخواهد عملیاتی که نیاز به دسترسی کامل دارد را موقتاً تأیید کند. همچنین، خود توسعهدهنده این PoC اکسپلویت نیز اعلام کرده که کد منتشرشده دارای باگهایی است که ممکن است اجرای پایدار اکسپلویت را مختل کند.
تهدیدات ناشی از اکسپلویت روز صفر BlueHammer
اگرچه اجرای این اکسپلویت نیازمند دسترسی لوکال است، اما تهدید قابل توجهی برای سازمانها و زیرساختهای IT محسوب میشود. مهاجمان میتوانند از روشهای زیر به سیستم دسترسی اولیه پیدا کنند:
- حملات مهندسی اجتماعی
- سوءاستفاده از آسیبپذیریهای نرمافزاری دیگر
- حملات مبتنی بر سرقت اعتبارنامه (Credential Theft)
- استقرار پیلود بدافزار برای ایجاد foothold در سیستم
پس از دسترسی اولیه، اکسپلویت روز صفر BlueHammer میتواند سطح دسترسی مهاجم را تا SYSTEM افزایش داده و کنترل کامل سیستم را در اختیار او قرار دهد.
واکنش مایکروسافت
مایکروسافت در واکنش به انتشار اکسپلویت روز صفر BlueHammer اعلام کرده که موضوع در حال بررسی است. به گفته سخنگوی شرکت:
«مایکروسافت متعهد است گزارشهای امنیتی را بررسی کرده و در سریعترین زمان ممکن از مشتریان محافظت کند. ما همچنین از فرآیند افشای هماهنگشده آسیبپذیری حمایت میکنیم تا پیش از افشای عمومی، آسیبپذیریها بهطور کامل بررسی و اصلاح شوند.»
در حال حاضر، پچ رسمی برای این اکسپلویت منتشر نشده است.
جمعبندی و توصیههای امنیتی
انتشار عمومی اکسپلویت روز صفر BlueHammer بار دیگر اهمیت مدیریت صحیح افشای آسیبپذیریها را نشان میدهد. سازمانها باید تا زمان انتشار پچ رسمی، اقدامات زیر را انجام دهند:
- مانیتورینگ امنیتی و بررسی فعالیتهای غیرعادی
- کنترل دسترسی کاربران با حسابهای محدود برای فعالیتهای روزمره
- نصب سریع پچهای رسمی ویندوز پس از انتشار
- آموزش کارکنان درباره حملات مهندسی اجتماعی
با رعایت این اقدامات، میتوان تهدید ناشی از این اکسپلویت را به حداقل رساند.
