در تازه‌ترین رخدادهای امنیت سایبری، یک اکسپلویت روزصفر (zero-day exploit) برای سیستم‌عامل ویندوز با نام BlueHammer به‌صورت عمومی منتشر شده است. این اکسپلویت هنوز پچ رسمی ندارد و می‌تواند به مهاجمان اجازه دهد از طریق افزایش سطح دسترسی (Privilege Escalation) به سطح SYSTEM دسترسی پیدا کنند. انتشار عمومی این اکسپلویت روزصفر ویندوز نگرانی گسترده‌ای در جامعه امنیت سایبری ایجاد کرده است و اهمیت رعایت اقدامات پیشگیرانه را دوچندان می‌کند.

نحوه افشای اکسپلویت روز صفر BlueHammer

انتشار اکسپلویت روزصفر BlueHammer توسط پژوهشگری با نام مستعار Chaotic Eclipse انجام شد. این پژوهشگر پیش‌تر آسیب‌پذیری را به‌صورت خصوصی به مرکز پاسخگویی امنیتی مایکروسافت (MSRC)گزارش داده بود، اما از نحوه رسیدگی مایکروسافت ناراضی بود.

در تاریخ 3 آوریل، این پژوهشگر یک مخزن گیت‌هاب (GitHub repository) شامل PoC اکسپلویت روزصفر منتشر کرد. او در توضیحات مخزن به‌طور صریح تصمیمات تیم امنیتی مایکروسافت را نقد کرد و اعلام نمود که مدیریت نامناسب فرآیند افشای هماهنگ‌شده آسیب‌پذیری (Coordinated Vulnerability Disclosure) دلیل اصلی انتشار عمومی اکسپلویت بوده است.

در پیام منتشرشده با نام مستعار Nightmare‑Eclipse آمده است: «این بار توضیح نمی‌دهم که اکسپلویت چگونه کار می‌کند؛ متخصصان خودشان تحلیل خواهند کرد.»

تحلیل فنی

بر اساس تحلیل Will Dormann، تحلیلگر ارشد آسیب‌پذیری در شرکت Tharros، این اکسپلویت روز صفر ویندوز در واقع یک افزایش سطح دسترسی لوکال (LPE) است که با ترکیب دو ضعف امنیتی شناخته‌شده اجرا می‌شود:

  • TOCTOU (Time-of-Check to Time-of-Use) race condition
  • آسیب‌پذیریPath Confusion

ترکیب این دو ضعف باعث می‌شود اکسپلویت روزصفر BlueHammer بتواند به مدیریت امن حساب‌های کاربری (SAM) دسترسی پیدا کند. پایگاه داده SAM شامل password hash حساب‌های کاربری لوکال است و دسترسی به آن، مهاجم را قادر می‌سازد فرآیند افزایش سطح دسترسی را تکمیل کرده و به سطح SYSTEM برسد.

به گفته Dormann: «در این مرحله، مهاجم عملاً مالک سیستم می‌شود و می‌تواند عملیاتی مانند اجرای shell با دسترسی SYSTEM را انجام دهد.

عملکرد اکسپلویت روز صفر ویندوز در Windows Server

تحقیقات نشان می‌دهد اکسپلویت روز صفر BlueHammer در Windows Server همیشه پایدار نیست. در برخی نسخه‌های سرور، این کسپلویت تنها می‌تواند دسترسی یک کاربر عادی را به سطح Administrator ارتقا دهد. در این حالت، سیستم از کاربر می‌خواهد عملیاتی که نیاز به دسترسی کامل دارد را موقتاً تأیید کند. همچنین، خود توسعه‌دهنده این PoC  اکسپلویت نیز اعلام کرده که کد منتشرشده دارای باگ‌هایی است که ممکن است اجرای پایدار اکسپلویت را مختل کند.

اکسپلویت روز صفر
دموی اکسپلویت

تهدیدات ناشی از اکسپلویت روز صفر BlueHammer

اگرچه اجرای این اکسپلویت نیازمند دسترسی لوکال است، اما تهدید قابل توجهی برای سازمان‌ها و زیرساخت‌های IT محسوب می‌شود. مهاجمان می‌توانند از روش‌های زیر به سیستم دسترسی اولیه پیدا کنند:

  • حملات مهندسی اجتماعی
  • سوءاستفاده از آسیب‌پذیری‌های نرم‌افزاری دیگر
  • حملات مبتنی بر سرقت اعتبارنامه (Credential Theft)
  • استقرار پیلود بدافزار برای ایجاد foothold در سیستم

پس از دسترسی اولیه، اکسپلویت روز صفر BlueHammer می‌تواند سطح دسترسی مهاجم را تا SYSTEM افزایش داده و کنترل کامل سیستم را در اختیار او قرار دهد.

واکنش مایکروسافت

مایکروسافت در واکنش به انتشار اکسپلویت روز صفر BlueHammer اعلام کرده که موضوع در حال بررسی است. به گفته سخنگوی شرکت:

«مایکروسافت متعهد است گزارش‌های امنیتی را بررسی کرده و در سریع‌ترین زمان ممکن از مشتریان محافظت کند. ما همچنین از فرآیند افشای هماهنگ‌شده آسیب‌پذیری حمایت می‌کنیم تا پیش از افشای عمومی، آسیب‌پذیری‌ها به‌طور کامل بررسی و اصلاح شوند.»

در حال حاضر، پچ رسمی برای این اکسپلویت منتشر نشده است.

جمع‌بندی و توصیه‌های امنیتی

انتشار عمومی اکسپلویت روز صفر BlueHammer بار دیگر اهمیت مدیریت صحیح افشای آسیب‌پذیری‌ها را نشان می‌دهد. سازمان‌ها باید تا زمان انتشار پچ رسمی، اقدامات زیر را انجام دهند:

  • مانیتورینگ امنیتی و بررسی فعالیت‌های غیرعادی
  • کنترل دسترسی کاربران با حساب‌های محدود برای فعالیت‌های روزمره
  • نصب سریع پچ‌های رسمی ویندوز پس از انتشار
  • آموزش کارکنان درباره حملات مهندسی اجتماعی

با رعایت این اقدامات، می‌توان تهدید ناشی از این اکسپلویت را به حداقل رساند.

منابع

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *