Rekordmennyiségű hibát javít a Microsoft a mesterséges intelligencia korában

windows-update

Páratlan méretű hibajavítási hullámmal szembesülnek az IT-üzemeltetők, mivel a kiberbűnözők és a védelmi rendszerek egyaránt algoritmusokra támaszkodnak. A Microsoft legfrissebb havi biztonsági csomagja rekordot jelentő 972 sérülékenységet foltoz be a különböző rendszerekben. A kiadott javítások közül 112 kapott kritikus besorolást, ami jól mutatja a veszélyeztetettség mértékét. A szoftveróriás korábbi rekordja a júliusi időszakhoz kötődött, de a mostani kiadás lényegesen felülmúlja azt, és egyetlen hónap alatt az előző évek teljes éves termését megközelítő hibamennyiséget kezel.

A mesterséges intelligencia által hajtott sérülékenységkeresés

A biztonsági frissítések volumenének ugrásszerű növekedése mögött elsősorban a fejlesztői és kutatói oldalon bevezetett automatizált eszközök állnak. A Microsoft és a független kiberbiztonsági szakértők egyre intenzívebben alkalmaznak mesterséges intelligenciára épülő kódvizsgáló rendszereket, amelyek képesek a régebben rejtve maradt szoftverhibák tömeges feltárására. A folyamat eredményeként a Windows operációs rendszerek önmagukban több mint 700 javítást kaptak, miközben az Office irodai programcsomag, az SQL Server adatbázis-kezelő és a fejlesztői eszközök is több tucat foltot kapnak.

A technológiai fejlődés azonban kétélű fegyver a védelmi szektorban. Miközben az automatizált elemzők segítik a fejlesztőket a gyenge pontok azonosításában, a támadók ugyancsak gépi tanulási modelleket használnak a frissítések visszafejtésére és a kihasználható rések gyors feltérképezésére. Ennek következtében a biztonsági rések felfedezése és a támadó kódok megjelenése közötti időablak drasztikusan lecsökkent.

Két aktívan kihasznált nulladik napi hiányosság a célkeresztben

A mostani frissítési csomag kiemelt prioritású eleme két olyan nulladik napi sérülékenység, amelyeket a támadók már éles környezetben is kihasználnak. Az egyik hiányosság a Windows Advanced Local Procedure Call (ALPC) komponensét érinti, ahol egy puffer-túlcsordulási hiba teszi lehetővé a helyi jogosultságkiterjesztést. Ez a rés garantálja a támadók számára, hogy egy alacsonyabb hozzáférési szinttel rendelkező fiókból teljes rendszerszintű jogosultságot szerezzenek a célgépen.

A másik aktívan támadott biztonsági rés a Windows Update Stack szerkezetében található. Ennek kihasználásával a támadó kódok képesek kitörni az elkülönített homokozó környezetből, és közvetlen ellenőrzést szerezni az érintett infrastruktúra felett. A Microsoft szakértői emellett több olyan távoli kódfuttatási lehetőségre is felhívták a figyelmet, amelyek hálózati kommunikáción keresztül, felhasználói beavatkozás nélkül is elindíthatók.

A halogatás kockázatai és a szűkülő védelmi időablak

Az óriási mennyiségű javítócsomag feldolgozása és tesztelése komoly szervezési feladatot ró a vállalati rendszergazdákra. A szakmai útmutatások alapján azonban a frissítések elhalasztása jelenleg lényegesen nagyobb kockázatot hordoz, mint a telepítésből fakadó esetleges kompatibilitási fennakadások. A védelmi stratégiákban a gyorsaság vált az elsődleges szemponttá, mivel az automatizált támadóeszközök órák alatt képesek szkennerként átvizsgálni a hálózatokat a nem frissített végpontok után.

A Microsoft hivatalos ajánlása szerint a kritikus biztonsági frissítések telepítését nem szabad két-három napnál tovább halogatni. Amennyiben a rendszereket hetekig frissítés nélkül hagyják az üzemeltetők, a felkészült támadók elegendő időt kapnak ahhoz, hogy a nyilvánosságra hozott hiányosságokat kihasználva behatoljanak a vállalati hálózatokba.