• Click để copy

Cảnh báo: Chiến dịch tấn công thông qua Windows Update có thể "gỡ bỏ" các bản vá hệ thống

Trong hình thức tấn công này, đối tượng tấn công có thể buộc hệ thống quay về các phiên bản phần mềm cũ, khiến các lỗ hổng đã được vá trước đó xuất hiện trở lại và có thể bị khai thác.

Cảnh báo Windows.jpg

Cục An toàn thông tin cho biết tại sự kiện Black Hat 2024, một chuyên gia bảo mật từ SafeBreach đã tiết lộ một hình thức tấn công hạ cấp qua Windows Update. Phương pháp này khai thác hai lỗ hổng zero-day (CVE-2024-38202 và CVE-2024-21302) nhằm làm mất hiệu lực các bản vá trên Windows 10, Windows 11 và Windows Server, khiến các lỗ hổng đã được vá trước đó quay trở lại.

Microsoft đã phát hành cảnh báo về hai lỗ hổng zero-day chưa được vá (CVE-2024-38202 và CVE-2024-21302) trong buổi thuyết trình tại Black Hat, đồng thời cung cấp các biện pháp giảm thiểu nguy cơ cho đến khi bản vá chính thức được phát hành.

Trong hình thức tấn công này, đối tượng tấn công có thể buộc hệ thống quay về các phiên bản phần mềm cũ, khiến các lỗ hổng đã được vá trước đó xuất hiện trở lại và có thể bị khai thác. Cụ thể, quy trình cập nhật của Windows có thể bị khai thác để hạ cấp các thành phần quan trọng của hệ điều hành, như thư viện liên kết động (DLL) và NT Kernel. Dù các thành phần này đã bị hạ cấp, Windows Update vẫn báo cáo rằng hệ thống được cập nhật đầy đủ, và các công cụ khôi phục hoặc quét không phát hiện ra vấn đề.

Khi các lỗ hổng zero-day này bị khai thác, đối tượng tấn công có thể hạ cấp Secure Kernel của Credential Guard, Isolated User Mode Process và hypervisor của Hyper-V. Điều này làm lộ ra các lỗ hổng leo thang đặc quyền đã được vá trước đó. Các chuyên gia bảo mật cho biết, phương pháp tấn công này có thể biến những lỗ hổng đã được vá thành lỗ hổng zero-day, khiến khái niệm "hệ thống đã được vá" không còn ý nghĩa trên tất cả các máy tính Windows.

Tính nghiêm trọng của hình thức tấn công này là nó không thể bị phát hiện, không bị chặn bởi các giải pháp Endpoint Detection & Response (EDR), và không thể được nhận diện bởi người dùng vì Windows Update vẫn báo cáo rằng hệ thống đã được cập nhật đầy đủ, dù thực tế đã bị hạ cấp.

Chuyên gia bảo mật đã thông báo cho Microsoft về các lỗ hổng từ tháng 2 năm 2024, nhưng đến nay, Microsoft vẫn chưa phát hành bản vá cho CVE-2024-38202 (leo thang đặc quyền trên Windows Update Stack) và CVE-2024-21302 (leo thang đặc quyền trên Windows Secure Kernel Mode). Lỗ hổng CVE-2024-38202 cho phép đối tượng tấn công có quyền người dùng cơ bản "gỡ bỏ" các bản vá hoặc vượt qua bảo mật Virtualization Based Security (VBS). Trong khi đó, lỗ hổng CVE-2024-21302 cho phép đối tượng tấn công sử dụng quyền quản trị thay thế các file hệ thống Windows bằng các phiên bản cũ hơn.

Hiện chưa có báo cáo về việc hai lỗ hổng này bị khai thác thực tế. Người dùng được khuyến nghị thực hiện các biện pháp giảm thiểu rủi ro khai thác cho đến khi bản vá chính thức được phát hành. Chuyên gia bảo mật cũng nhấn mạnh rằng hình thức tấn công này có thể không chỉ ảnh hưởng đến Windows mà còn có thể tiềm tàng nguy cơ đối với các hệ điều hành khác.

Tin mới

Đề xuất quy định mới về chế độ phụ cấp chức vụ đối với cán bộ quản lý cơ sở giáo dục
Đề xuất quy định mới về chế độ phụ cấp chức vụ đối với cán bộ quản lý cơ sở giáo dục

Bộ Giáo dục và Đào tạo vừa công bố dự thảo Nghị định quy định chế độ phụ cấp chức vụ đối với cán bộ quản lý cơ sở giáo dục.

Mạng 2G và hành trình phổ cập di động đến người dân
Mạng 2G và hành trình phổ cập di động đến người dân

Hơn 30 năm sau, từ những cuộc gọi đầu tiên trên mạng 2G đến hành trình phổ cập di động cho mỗi người dân, giờ đây công nghệ di động đã trở thành hạ tầng thiết yếu, mở đường cho một nền kinh tế số với 4G, 5G và những mô hình kinh doanh hoàn toàn mới.

Quảng Ninh: Bộ đội Biên phòng bắt vụ vận chuyển thực phẩm không rõ nguồn gốc
Quảng Ninh: Bộ đội Biên phòng bắt vụ vận chuyển thực phẩm không rõ nguồn gốc

Ngày 22-9, Đồn Biên phòng Quảng Đức, Ban chỉ huy Bộ đội Biên phòng TP Quảng Ninh cho biết, đơn vị vừa chủ trì, phối hợp bắt vụ vận chuyển thực phẩm không rõ nguồn gốc.

Bảo vệ chủ quyền dữ liệu, thúc đẩy phát triển kinh tế số
Bảo vệ chủ quyền dữ liệu, thúc đẩy phát triển kinh tế số

Chiều 23-9, dưới sự chủ trì của Chủ tịch Quốc hội Trần Thanh Mẫn, sự điều hành của Phó chủ tịch Quốc hội Nguyễn Thị Hồng, tiếp tục phiên họp thứ 6, Ủy ban Thường vụ Quốc hội cho ý kiến về dự án Luật An ninh dữ liệu.

Thiếu nghiêm túc trong chuẩn bị sách giáo khoa
Thiếu nghiêm túc trong chuẩn bị sách giáo khoa

Trong thời đại in ấn, vận chuyển, số liệu, mạng lưới cung cấp, thông tin liên lạc... đều ngày càng thuận tiện, thật khó lý giải việc học sinh vẫn thiếu sách giáo khoa khi vào năm học mới và khi chủ trương đã được xác định từ sớm.

CorHeart 6-hy vọng mới cho bệnh nhân suy tim giai đoạn cuối
CorHeart 6-hy vọng mới cho bệnh nhân suy tim giai đoạn cuối

Trong y học, một công nghệ mới chỉ thực sự có giá trị khi được đặt đúng vào nhu cầu của người bệnh. Với Bệnh viện Trung ương Quân đội 108, việc triển khai thành công CorHeart 6 là kết quả của quá trình chuẩn bị từ sớm, liên tục cập nhật công nghệ và nâng cao năng lực điều trị. Ca bệnh của một bệnh nhân nam 63 tuổi, là minh chứng cụ thể cho cách tiếp cận đó.