رفتن به محتوای اصلی
مایکروسافت دیفندرگزارش تهدید۲۸ مرداد ۱۴۰۵، ۱۶:۲۱· 5 دقیقه مطالعه· #1 از 5 در فناوری

آسیب‌پذیری روز صفر «شیلدبریک» در مایکروسافت دیفندر، وصله را دور می‌زند و کنترل کامل سیستم را در تمام نسخه‌های ویندوز می‌دهد

یک آسیب‌پذیری جدید فاش شده در مایکروسافت دیفندر به مهاجمان محلی اجازه می‌دهد تا کنترل کامل سیستم را به دست آورند و وصله‌ای را که ماه گذشته منتشر شده بود، دور بزنند. مایکروسافت در حال حاضر مشغول توسعه یک اصلاحیه برای این نقص است که محیط‌های کاملاً به‌روزرسانی شده ویندوز ۱۰، ۱۱ و سرور را تحت تأثیر قرار می‌دهد.

به قلم کیان راد

محققان امنیتی مستقل 40%مدافعان سازمانی 35%فروشندگان امنیتی 25%
محققان امنیتی مستقل
طرفداران شفافیت استدلال می‌کنند که اکسپلویت‌های عمومی، فروشندگان را مجبور به صدور اصلاحیه‌های جامع می‌کنند.
مدافعان سازمانی
تیم‌های امنیتی شرکت‌ها بر ریسک عملیاتی ناشی از انتشار ناهماهنگ روز صفر تأکید می‌کنند.
فروشندگان امنیتی
ارائه‌دهندگان پلتفرم بر لزوم افشای هماهنگ برای محافظت از اکوسیستم گسترده‌تر تأکید می‌کنند.

تنها ساعاتی پس از انتشار به‌روزرسانی بزرگ «سه‌شنبه وصله» (Patch Tuesday) مایکروسافت در آگوست ۲۰۲۶ – که بیش از ۴۰۰ نقص امنیتی را در خط تولید محصولاتش برطرف کرد – یک محقق امنیتی با نام مستعار «Nightmare Eclipse» یک اکسپلویت اثبات مفهوم جدید منتشر کرد. این کد که «شیلدبریک» (ShieldBreak) نامیده می‌شود، نشان داد که چگونه می‌توان وصله‌ای را که مایکروسافت تنها چند هفته قبل منتشر کرده بود، به طور کامل دور زد. هدف، مایکروسافت دیفندر، موتور آنتی‌ویروس فراگیری است که تقریباً در هر نصب مدرن ویندوز تعبیه شده است. این محقق با انتشار عمومی این اکسپلویت پیش از در دسترس قرار گرفتن یک اصلاحیه، عملاً یک طرح عملیاتی برای به خطر انداختن سیستم‌های کاملاً به‌روزرسانی شده را به مدافعان شبکه و بازیگران تهدید بالقوه تحویل داد.[1][2]

برای درک قابلیت واقعی شیلدبریک، لازم است که از هیاهوی روز صفر فاصله گرفته و به مکانیسم‌های آن نگاه کنیم. این آسیب‌پذیری که رسماً با شناسه CVE-2026-69414 پیگیری می‌شود، یک نقص «افزایش امتیاز محلی» (LPE) است. این یک باگ اجرای کد از راه دور نیست؛ مهاجم نمی‌تواند از آن برای نفوذ به یک شبکه امن از خارج استفاده کند. در عوض، اکسپلویت مستلزم آن است که مهاجم از قبل یک جای پا در دستگاه داشته باشد، مانند یک حساب کاربری استاندارد با امتیاز پایین. هنگامی که این دسترسی اولیه به دست آمد، شیلدبریک به مهاجم اجازه می‌دهد تا امتیازات خود را به NT AUTHORITY\SYSTEM، بالاترین سطح کنترل مدیریتی در یک دستگاه ویندوز، ارتقا دهد.[4][5]

با دسترسی در سطح SYSTEM، یک نفوذگر عملاً می‌تواند هر کاری که می‌خواهد انجام دهد. آنها می‌توانند کنترل‌های امنیتی را غیرفعال کنند، بک‌دورهای دائمی نصب کنند، به داده‌های محافظت شده دسترسی یابند و به صورت جانبی در سراسر شبکه سازمانی حرکت کنند. این آسیب‌پذیری در موتور محافظت در برابر بدافزار مایکروسافت (mpengine.dll)، جزء اصلی اسکن دیفندر، قرار دارد. از آنجایی که دیفندر به طور پیش‌فرض فعال است و به عنوان لایه امنیتی اصلی برای میلیون‌ها نقطه پایانی عمل می‌کند، سطح حمله بسیار گسترده است. محققان مستقل تأیید کرده‌اند که این اکسپلویت به طور قابل اعتمادی در محیط‌های کاملاً وصله‌شده، از جمله ویندوز ۱۱ نسخه ۲۵H۲ و ویندوز سرور ۲۰۲۵، کار می‌کند.[1][4]

شیلدبریک به مهاجمی که دسترسی اولیه دارد اجازه می‌دهد تا امتیازات خود را به بالاترین سطح ارتقا دهد.

ظهور شیلدبریک یک واقعیت رایج در امنیت نرم‌افزار را برجسته می‌کند: اصلاح یک مسیر حمله خاص همیشه ضعف معماری زیربنایی را برطرف نمی‌کند. در ژوئن ۲۰۲۶، Nightmare Eclipse یک آسیب‌پذیری مشابه در دیفندر به نام «RoguePlanet» را فاش کرد که متکی بر یک وضعیت رقابتی (race condition) در سیستم فایل بود. مایکروسافت در ماه جولای RoguePlanet را وصله کرد. با این حال، شیلدبریک به جای استفاده مجدد از مسیر حمله اصلی، همان نتیجه سطح SYSTEM را از طریق یک مکانیسم کاملاً متفاوت به دست می‌آورد. این اکسپلویت از یک هوک فراخوانی برگشتی در حالت کاربر (user-mode callback hook) سوء استفاده می‌کند تا محتویات فایل را در حالی که دیفندر یک اسکن «آب‌رسانی ابری» (cloud-hydration scan) را از طریق API فیلتر ابری انجام می‌دهد، تغییر دهد.[1][3]

ظهور شیلدبریک یک واقعیت رایج در امنیت نرم‌افزار را برجسته می‌کند: اصلاح یک مسیر حمله خاص همیشه ضعف معماری زیربنایی را برطرف نمی‌کند.

این تمایز مستقیماً برای مدافعان شبکه اهمیت دارد. تیم‌های امنیتی که قوانین تشخیص را به طور خاص حول وضعیت رقابتی RoguePlanet ایجاد کرده بودند، متوجه خواهند شد که هنگام اجرای شیلدبریک، آن هشدارها فعال نمی‌شوند. اکسپلویت جدید به طور کامل از تدابیر کاهش‌دهنده قبلی عبور می‌کند و مدیران را مجبور می‌سازد تا تله‌متری رفتاری جدیدی برای شناسایی حمله توسعه دهند. کارشناسان امنیت سایبری اشاره می‌کنند که قابل اعتمادترین سیگنال تشخیص، ظهور ناگهانی یک شل تعاملی است که با یکپارچگی SYSTEM اجرا می‌شود و فرآیند والد آن خود موتور دیفندر است – نسبی که هرگز نباید در یک محیط ویندوز سالم رخ دهد.[4][6]

انتشار شیلدبریک آخرین تشدید در یک اختلاف بسیار علنی و فزاینده تلخ بین مایکروسافت و Nightmare Eclipse بر سر شیوه‌های افشای آسیب‌پذیری است. این محقق چندین اکسپلویت روز صفر را در طول سال ۲۰۲۶ منتشر کرده و اغلب زمان انتشار آنها را دقیقاً با چرخه‌های ماهانه «سه‌شنبه وصله» مایکروسافت هماهنگ کرده است. مایکروسافت بارها بر ترجیح خود برای «افشای هماهنگ آسیب‌پذیری» تأکید کرده و استدلال می‌کند که انتشار اکسپلویت‌های عملیاتی در اینترنت قبل از آماده شدن وصله، مشتریان سازمانی و مصرف‌کننده را در معرض خطر غیرضروری قرار می‌دهد.[1][5]

مایکروسافت این آسیب‌پذیری را تأیید کرده و در حال توسعه یک به‌روزرسانی امنیتی است.

مایکروسافت رسماً آسیب‌پذیری شیلدبریک را تأیید کرده و اعلام نموده که فعالانه در حال توسعه یک به‌روزرسانی امنیتی است. با این حال، تا زمانی که آن وصله نهایی، آزمایش و توزیع شود، سازمان‌ها مجبورند به کنترل‌های جبرانی تکیه کنند. شرکت‌های امنیتی قویاً توصیه می‌کنند که مایکروسافت دیفندر غیرفعال نشود، زیرا خاموش کردن موتور آنتی‌ویروس اصلی، یک لایه حفاظتی حیاتی را حذف کرده و سیستم را در معرض انبوهی از تهدیدات دیگر قرار می‌دهد. در عوض، تمرکز باید به جلوگیری از اجرای اولیه کدهای غیرقابل اعتماد معطوف شود.[3][5]

از آنجایی که شیلدبریک برای عملکرد به اجرای کد محلی نیاز دارد، مؤثرترین دفاع موقت، «لیست سفیدسازی سخت‌گیرانه برنامه‌ها» (application allowlisting) است. اگر مهاجم نتواند در وهله اول بار مخرب خود را اجرا کند، زنجیره افزایش امتیاز قبل از شروع شکسته می‌شود. همچنین از سازمان‌ها خواسته می‌شود که اصول «کمترین امتیاز» (least-privilege) را اجرا کرده و نقاط پایانی را برای رفتارهای غیرعادی افزایش امتیاز نظارت کنند. تا زمانی که اصلاحیه رسمی برسد، شیلدبریک به عنوان یک یادآوری تلخ عمل می‌کند که سازش محلی هرگز نباید به عنوان یک مسئله جزئی تلقی شود؛ هنگامی که مهاجم وارد شد، مسیر رسیدن به کنترل کامل اغلب تنها به اندازه یک آسیب‌پذیری وصله‌نشده فاصله دارد.[4][6]

نکات کلیدی

  1. یک اکسپلویت روز صفر جدید به نام شیلدبریک، دسترسی در سطح SYSTEM را در دستگاه‌های ویندوز کاملاً وصله‌شده به مهاجمان می‌دهد.
  2. این آسیب‌پذیری وصله‌ای را که مایکروسافت در ماه جولای برای نقص مشابهی به نام RoguePlanet منتشر کرده بود، دور می‌زند.
  3. شیلدبریک برای اجرا به دسترسی محلی نیاز دارد و نمی‌توان از آن برای نفوذ از راه دور به شبکه استفاده کرد.
  4. مایکروسافت این نقص را که با شناسه CVE-2026-۶۹۴۱۴ پیگیری می‌شود، تأیید کرده و فعالانه در حال توسعه یک به‌روزرسانی امنیتی است.
  5. کارشناسان امنیتی توصیه می‌کنند به جای غیرفعال کردن مایکروسافت دیفندر، از لیست سفیدسازی برنامه‌ها برای مسدود کردن اکسپلویت استفاده شود.

چرا مهم است

مایکروسافت دیفندر لایه امنیتی پیش‌فرض در تقریباً تمام دستگاه‌های مدرن ویندوز است. از آنجایی که این اکسپلویت وصله‌های موجود را دور می‌زند، مدیران سیستم باید کنترل‌های رفتاری موقتی را پیاده‌سازی کنند تا از تبدیل دسترسی اولیه مهاجمان به یک سازش کامل سیستمی جلوگیری شود.

منابع

پوشش منابع

6 منبع

3 دیدگاه شناسایی‌شده

محققان امنیتی مستقل 40%مدافعان سازمانی 35%فروشندگان امنیتی 25%
  1. [1]BleepingComputerمحققان امنیتی مستقل

    New Microsoft Defender 'ShieldBreak' zero-day grants SYSTEM privileges

    مطالعه در BleepingComputer
  2. [2]The Hacker Newsمحققان امنیتی مستقل

    ShieldBreak Zero-Day PoC Claims Microsoft Defender Patch Bypass With SYSTEM Access

    مطالعه در The Hacker News
  3. [3]Malwarebytes Labsفروشندگان امنیتی

    ShieldBreak bypasses Microsoft's patch for earlier Defender flaw

    مطالعه در Malwarebytes Labs
  4. [4]Cloud Security Allianceمدافعان سازمانی

    ShieldBreak: Microsoft Defender Zero-Day

    مطالعه در Cloud Security Alliance
  5. [5]eSecurity Planetفروشندگان امنیتی

    Microsoft is working on a fix for the ShieldBreak Windows Defender vulnerability

    مطالعه در eSecurity Planet
  6. [6]Arctic Wolfمدافعان سازمانی

    Microsoft Defender Patch Bypass: High Severity Zero-Day Privilege Escalation (CVE-2026-50656/RoguePlanet, ShieldBreak)

    مطالعه در Arctic Wolf

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.