Уязвимость BlueHammer в Windows Defender активно используется в кампаниях по распространению вредоносного ПО
Агентство кибербезопасности и безопасности инфраструктуры США (CISA) предупредило об активном использовании уязвимости BlueHammer в операционной системе Windows, несмотря на выпуск официального патча компанией Microsoft 14 апреля. Уязвимость позволяет злоумышленникам получить доступ к оболочке с правами учетной записи SYSTEM, что дает полный контроль над системой при выполнении небольшого скрипта.
В период поздней весны и начала лета в сфере информационной безопасности было зафиксировано несколько уязвимостей Windows, связанных с деятельностью хакера Nightmare Eclipse. Уязвимость BlueHammer представляет собой ошибку типа «гонка состояний» (race condition) в компоненте Windows Defender. Для эксплуатации этого недостатка требуется лишь двойной клик по специальному файлу, после чего атакующий получает полный доступ к системе.
Патч был выпущен Microsoft 14 апреля, однако CISA классифицировало BlueHammer как активно эксплуатируемую уязвимость в рамках кампаний по распространению программ-вымогателей. Это произошло примерно через полтора месяца после выпуска обновления. Ситуация демонстрирует, что публикация патча является лишь первой частью решения проблемы кибербезопасности, тогда как установка обновления на все необходимые устройства остается сложной задачей.
Патч интегрирован в стандартные обновления Windows, поэтому технических препятствий для его установки не существует. Поскольку уязвимость предоставляет атакующим доступ к оболочке с правами SYSTEM, используемое вредоносное ПО может шифровать не только пользовательские данные, но и компоненты операционной системы или процессы загрузки. Это делает устройства полностью непригодными для использования даже в случае успешного восстановления файлов.
Согласно недавнему отчету компании Absolute, среднее время установки критических обновлений операционных систем Windows 10 и Windows 11 составляет 127 дней (более четырех месяцев). По сравнению с предыдущим годом этот показатель практически удвоился. В корпоративной среде среднее время установки патчей также остается высоким: 76 дней или примерно 2,5 месяца. Эти данные являются усредненными, что означает, что половина устройств остается не обновленной дольше указанного срока.
Оценки доли компьютеров, работающих под управлением Windows 10, варьируются в зависимости от источника. По данным PassMark, этот показатель составляет около 15%, по данным StatCounter — до 26%. Если принимать среднее значение в 20%, то каждый пятый компьютер с высокой вероятностью не имеет необходимых обновлений.
Компания Microsoft дважды продлевала период расширенных обновлений безопасности (ESU) для Windows 10, а окончание срока поддержки запланировано на 14 октября 2027 года. Хотя подключение к программе ESU технически несложно, недостаточная осведомленность пользователей приводит к тому, что такие устройства остаются уязвимыми до момента их замены или обновления системы.
Хакер Nightmare Eclipse заявил о прекращении перерыва в своей деятельности и сообщил, что июль станет значимым месяцем, поскольку он намерен опубликовать новые выводы и потенциально спорные материалы, связанные с кибербезопасностью.


