To rettighetseskaleringer i Windows Defender brukes i reelle angrep
En forsker under aliaset Chaotic/Nightmare Eclipse har publisert detaljer om to lokale rettighetseskaleringer i Windows, begge knyttet til Microsoft Defender. Den ene, omtalt som Bluehammer, misbruker Defenders oppdateringsmekanisme for å nå et midlertidig øyeblikksbilde med SAM-databasen og brukerlegitimasjon. Den spores som CVE-2026-33825 med CVSS 7.8 og er rettet i Microsofts sikkerhetsoppdateringer for april. Den andre, RedSun, utnytter håndteringen av skyfilmerker til å få Defender til å skrive angriperkontrollert kode til System32. Samme forfatter har også sluppet verktøyet UnDefend, som blokkerer signaturoppdateringer. Huntress Labs melder at alle tre er observert i bruk.
Hva det betyr for virksomheten
Dette handler ikke om hvordan angriperen kommer inn, men om hva som skjer etterpå. Har noen først fått fotfeste på en klientmaskin, gir disse teknikkene systemrettigheter og lokale passordhasher, og dermed en kort vei videre til flere maskiner og i verste fall til domenet. At det er sikkerhetsproduktet selv som misbrukes, svekker en kontroll de fleste ledere antar står stødig.
Berigo anbefaler
- Installer Microsofts oppdateringer fra april på alle klienter, ikke bare på servere.
- Overvåk om Defenders signaturoppdateringer stopper opp på enkeltmaskiner, og behandle det som en hendelse.
- Begrens lokale administratorrettigheter, slik at et fotfeste på en klient ikke gir en angriper noe å bygge videre på.
- Kontroller at endepunktsloggene faktisk sendes til et sted utenfor maskinen som blir kompromittert.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt