2026-06-25 12:47 天天模拟器
4月17日消息,微软在4月上旬曝光的三个Windows零日漏洞,目前均已遭到黑客利用发动实际攻击。其中两个漏洞涉及Microsoft Defender的本地权限提升,另一个则能阻止Defender的病毒库更新,不过目前只有BlueHammer漏洞得到了修复。
Huntress Labs的安全研究人员于当地时间4月16日报告称,他们已监测到这三枚零日漏洞被利用的迹象。其中,BlueHammer漏洞自4月10日起就已开始被黑客用于攻击活动。
研究人员还在一个通过失窃的SSLVPN账户被入侵的Windows设备上,同时发现了UnDefend和RedSun漏洞被利用的痕迹,这些攻击显示出明显的“实战性黑客活动特征”。
这三枚漏洞是由一位化名为“Chaotic Eclipse”或“Nightmare-Eclipse”的安全研究员在本月初陆续对外公开的。
截至4月17日,微软仅为BlueHammer漏洞分配了编号CVE-5,并在4月的安全更新中完成了修复,而另外两枚漏洞至今仍未收到官方补丁。
漏洞细节
BlueHammer是一个Windows本地权限提升零日漏洞,于4月3日首次公开。它利用了Microsoft Defender的签名更新机制,通过结合检查时间/使用时间(TOCTOU)竞争条件与路径混淆,实现了SYSTEM级别的权限提升。
微软已在4月14日的补丁星期二更新中修复了该漏洞。CVE-5被评定为“重要”级别,CVSS得分为7.8,允许本地攻击者在受影响的系统上获得SYSTEM权限。
然而,就在微软发布补丁后不久,同一研究员又公开了第二枚零日漏洞RedSun。这是一个未修复的权限提升漏洞,可在Windows 10、Windows 11及Windows Server 2019及以上系统中,在Windows Defender启用的情况下,帮助攻击者获取SYSTEM权限。即使玩家已安装了4月补丁星期二的所有更新,RedSun仍能被成功利用。
第三枚漏洞UnDefend则允许普通用户阻止Microsoft Defender的病毒库定义更新,从而导致防御能力的实质性降级。
攻击手法:Defender反被利用成为攻击通道
据独立验证这些漏洞的前CERT/CC分析师Will Dormann分析,RedSun利用Windows Cloud Files API创建文件,写入EICAR测试字符串,通过机会锁在竞争条件下获胜,然后将目录联接重解析点交换到权限扫描程序下方,使恶意写入操作最终落地到C:\Windows\System32\。下次Windows调用Cloud Files Infrastructure服务时,攻击者控制的二进制文件就会以SYSTEM权限运行。
Dormann表示:“在启用Windows Defender的情况下,该漏洞可在安装了2026年4月更新的Windows 11和Windows Server上,100%可靠地从普通用户提权至SYSTEM,Windows 10同样受影响。”
BlueHammer的攻击路径则利用了Defender签名更新流程,在 上放置机会锁,使用对象管理器符号链接加目录联接,将SYSTEM级写入操作通过卷影副本重定向到SAM和SYSTEM注册表配置单元,从而实现NTLM哈希提取和本地哈希传递攻击。在Windows Server环境下,由于授权检查机制不同,攻击结果提升至管理员权限,而非完整的SYSTEM权限。
披露争议:研究员称MSRC处理流程“令其过于反感”
这三枚漏洞的公开披露,源于该研究员对微软安全响应中心(MSRC)处理流程的强烈不满。据Chaotic Eclipse称,MSRC团队曾“亲自告诉我,他们会毁掉我的人生,他们也确实这么做了。他们把我逼到绝境,玩尽了各种幼稚的把戏。”
据早前报道,该研究员向微软私下提交漏洞后,MSRC要求提供漏洞利用的视频演示作为证据——这种要求在安全社区中属于异类,通常PoC代码加文字说明已足够。该研究员认为MSRC近年来的质量大幅下滑,原因是微软裁掉了经验丰富的安全人员,换上了只会照搬流程图的员工。
微软在CVE-5的安全公告中,将漏洞发现功劳归于Zen Dodd和Yuanpei Xu,而非Chaotic Eclipse。这一署名争议被认为是研究员决定公开更多漏洞的直接导火索。该研究员随后公开承诺:“我会确保微软每次发布补丁时,事情都变得更有趣。”
微软发言人在回应漏洞披露争议时表示:“公司始终致力于调查已报告的安全问题,并将尽快发布更新以保护用户。我们也支持协调漏洞披露机制,这是一种广泛采用的行业实践,有助于确保问题在公开披露前得到认真调查和解决,既能保护客户,也能支持安全研究社区。”
截至4月17日,微软仍未就RedSun和UnDefend两枚漏洞发布官方补丁或临时缓解方案。安全团队建议企业用户加强对Defender的日志审计,监控重解析点创建和机会锁获取等异常行为,并在高价值系统上部署Windows Defender应用程序控制或AppLocker作为防御纵深。
来源:IT之家
