มีการเผยแพร่ Proof-of-Concept (PoC) ชื่อ HardBreacher บน GitHub โดยผู้ใช้ที่ใช้นาม MSNightmare ซึ่งอ้างว่าพบช่องโหว่ Zero-Day แบบ Local Privilege Escalation ที่ยังไม่ได้รับการแพตช์ใน Kaspersky Endpoint Security บน Windows 11 ที่ติดตั้งอัปเดตแพตช์ล่าสุดแล้ว โดยผู้วิจัยทดสอบกับ Windows 11 เวอร์ชัน 25H2 และ Kaspersky Endpoint Security เวอร์ชัน 14.0.0.504 หากผลลัพธ์ที่อ้างสามารถทำซ้ำได้จริง อาจหมายถึงการข้ามขอบเขตสิทธิ์ความปลอดภัยของ Windows ที่ผลิตภัณฑ์ Security ตัวนี้ควรทำหน้าที่ป้องกันอยู่
รายละเอียดของ Proof-of-Concept
กลไกที่อ้างในรายงาน
HardBreacher มุ่งเป้าไปที่การโต้ตอบระหว่างผู้ใช้ระดับ Local กับ Process User-interface ของ Kaspersky ตามคำอธิบายของผู้พัฒนา PoC การโจมตีที่สำเร็จสามารถสร้างไฟล์ DLL ที่ตำแหน่ง C:\Windows\System32\MY_SNAKE_IS_SOLID.dll และให้สิทธิ์ Full Permission แก่ผู้ใช้ปัจจุบันเหนือไฟล์ดังกล่าว
เนื่องจาก System32 เป็น Directory ที่ได้รับการป้องกันอย่างเข้มงวดตามปกติ ในสถาปัตยกรรม Windows หากผลลัพธ์นี้สามารถทำซ้ำได้จริงในสภาพแวดล้อมที่หลากหลาย อาจบ่งชี้ว่าผู้ใช้ Local ที่มีสิทธิ์ต่ำสามารถเข้าถึงเกินขอบเขตความปลอดภัยที่ Windows ออกแบบไว้ ผ่านช่องทางที่ Security Product เองเป็นตัวเปิดช่อง
ความน่าเชื่อถือและข้อจำกัดของ PoC
ผู้พัฒนา PoC เองระบุอย่างตรงไปตรงมาว่าExploit ยังไม่เสถียร อาจ Terminate พร้อม Error และมักต้องพยายามหลายครั้งจึงจะสำเร็จ Repository บน GitHub ยังไม่ได้อธิบาย Exploit Chain แบบละเอียดครบถ้วนหรือให้หลักฐานที่ยืนยันได้อย่างสมบูรณ์ ทำให้ในเชิงเทคนิคควรพิจารณาการอ้างนี้เป็น สัญญาณเตือนที่ต้องเฝ้าระวัง มากกว่าช่องโหว่ที่ได้รับการยืนยันอย่างเป็นทางการ
การตอบสนองของ Kaspersky
Kaspersky ระบุว่าปัญหาที่เป็นต้นเหตุได้รับการแก้ไขแล้วผ่านการอัปเดต Database แบบอัตโนมัติหรือแบบ Manual ซึ่งหมายความว่าลูกค้าที่มีการอัปเดต Signature/Database ตามปกติควรได้รับการป้องกันในระดับหนึ่งแล้ว อย่างไรก็ตาม ยังไม่มีการเผยแพร่ Security Bulletin อย่างเป็นทางการที่อธิบายรายละเอียดช่องโหว่และขอบเขตผลกระทบอย่างครบถ้วน
ผลกระทบที่อาจเกิดขึ้น
- หากช่องโหว่นี้ถูกยืนยันและทำซ้ำได้จริง ผู้ใช้ Local สิทธิ์ต่ำในเครื่องที่ติดตั้ง Kaspersky Endpoint Security อาจยกระดับสิทธิ์เข้าถึง System32 ซึ่งเป็น Directory ที่มีความสำคัญสูงต่อความปลอดภัยของระบบปฏิบัติการ Windows ทั้งหมด
- ความน่ากังวลพิเศษคือช่องโหว่นี้อยู่ใน Security Product เอง ซึ่งโดยปกติควรทำหน้าที่เป็นชั้นป้องกันเพิ่มเติมให้กับระบบ ไม่ใช่กลายเป็นช่องทางให้ผู้โจมตียกระดับสิทธิ์เสียเอง
- แม้ Exploit ที่เผยแพร่จะยังไม่เสถียรและ Reproduce ได้ยาก แต่การเผยแพร่ PoC ต่อสาธารณะเพิ่มความเสี่ยงที่ผู้โจมตีหรือนักวิจัยรายอื่นจะนำไปพัฒนาต่อให้เสถียรและใช้งานได้จริงมากขึ้น
- องค์กรที่พึ่งพา Kaspersky Endpoint Security เป็นชั้นป้องกันหลักบน Endpoint ควรติดตามสถานการณ์อย่างใกล้ชิด จนกว่าจะมี Advisory อย่างเป็นทางการที่ยืนยันหรือปฏิเสธการมีอยู่ของช่องโหว่นี้
สิ่งที่องค์กรควรทำ
- ตรวจสอบเวอร์ชัน Kaspersky Endpoint Security ที่ใช้งานในองค์กร และยืนยันว่า Database/Signature ได้รับการอัปเดตล่าสุดตามที่ Kaspersky แนะนำ
- ติดตามประกาศและ Advisory อย่างเป็นทางการจาก Kaspersky เพื่อยืนยันสถานะการแพตช์ เนื่องจากปัจจุบันยังเป็นเพียงการอ้างจากนักวิจัยอิสระผ่าน GitHub ไม่ใช่ Advisory อย่างเป็นทางการจากผู้ผลิต
- เฝ้าระวังการสร้างไฟล์ผิดปกติใน
C:\Windows\System32\โดยเฉพาะจาก Process ที่เกี่ยวข้องกับ Endpoint Security หรือ Security Software อื่นที่มีสิทธิ์สูงในระบบ - พิจารณาแนวทาง Defense-in-depth เพิ่มเติม โดยไม่พึ่งพา Endpoint Security Product เพียงชั้นเดียวเป็นมาตรการป้องกันหลัก เนื่องจากกรณีนี้แสดงให้เห็นว่า Security Product เองก็อาจเป็นเป้าหมายของช่องโหว่ได้เช่นกัน
แนวทางลดความเสี่ยงระยะยาว
1. จัดทำกระบวนการติดตาม PoC และ Public Exploit ที่เกี่ยวข้องกับ Security Product ที่องค์กรใช้งานอย่างสม่ำเสมอ
เนื่องจาก Security Product เองก็สามารถกลายเป็นเป้าหมายของการค้นหาช่องโหว่ได้เช่นเดียวกับซอฟต์แวร์ทั่วไป การติดตามแหล่งข่าวและ Repository ที่เกี่ยวข้องช่วยให้องค์กรรับรู้ความเสี่ยงได้ทันเวลา
2. ไม่พึ่งพา Single Point of Defense จาก Endpoint Security Product เพียงตัวเดียว
ควรมีชั้นป้องกันเพิ่มเติม เช่น Application Control, Least Privilege Access และ Network Segmentation เพื่อลดผลกระทบหากชั้นป้องกันหลักถูกโจมตีหรือใช้เป็นช่องทางยกระดับสิทธิ์
3. ทดสอบและตรวจสอบ Public PoC ในสภาพแวดล้อม Lab ก่อนตัดสินใจว่าจะดำเนินการใดเพิ่มเติม
เพื่อประเมินความเสี่ยงที่แท้จริงต่อสภาพแวดล้อมขององค์กร แทนการตื่นตระหนกหรือละเลยโดยไม่มีการประเมิน
4. ติดต่อ Vendor โดยตรงหากมีข้อกังวลเกี่ยวกับช่องโหว่ที่ยังไม่มี Advisory อย่างเป็นทางการ
เพื่อขอข้อมูลเพิ่มเติมเกี่ยวกับสถานะการแพตช์และคำแนะนำเฉพาะสำหรับสภาพแวดล้อมขององค์กร
วิเคราะห์ในมุมมองจาก TXEC
กรณีของ HardBreacher เป็นเครื่องเตือนใจที่ TXEC อยากเน้นย้ำว่า Security Product ไม่ได้รับการยกเว้นจากการเป็นเป้าหมายของการค้นหาช่องโหว่ แม้จะเป็นผลิตภัณฑ์ที่มีหน้าที่ป้องกันระบบก็ตาม การที่ผู้วิจัยอิสระสามารถค้นพบและเผยแพร่ PoC ที่อ้างว่าเปิดทาง Privilege Escalation ผ่าน Interaction กับ Process ของ Security Software เองสะท้อนถึงความซับซ้อนของ Attack Surface ในซอฟต์แวร์ระดับ Endpoint ที่มีสิทธิ์สูงในระบบ
TXEC มองว่าองค์กรควรพิจารณากรณีนี้เป็นโอกาสทบทวนแนวคิด Defense-in-depth อย่างจริงจัง แม้ Kaspersky จะระบุว่าได้แก้ไขปัญหาผ่านการอัปเดต Database แล้ว แต่ความไม่ชัดเจนของรายละเอียดทางเทคนิคและสถานะการยืนยันอย่างเป็นทางการยังคงเป็นสิ่งที่ควรติดตามต่อไป องค์กรที่พึ่งพา Endpoint Security เพียงชั้นเดียวเป็นมาตรการป้องกันหลักควรพิจารณาเสริมชั้นป้องกันอื่นเพื่อลดความเสี่ยงจากสถานการณ์ลักษณะนี้ในอนาคต
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, GBHackers, GitHub (MSNightmare/HardBreacher) ]