Исследователь обошел защиту Microsoft Defender и получил контроль над системой

Несколько недель назад Microsoft устранила серьезную уязвимость в защите Microsoft Defender. Теперь исследователь в области кибербезопасности опубликовал, предположительно, способ обойти защиту, который позволяет злоумышленникам получить полный контроль над системой при получении любого уровня доступа.

Исследователь, известный как Nightmare Eclipse, ведет длительную борьбу с командой безопасности Microsoft.

Nightmare Eclipse не предоставил дополнительной информации, которую мы запросили. Однако, Microsoft опубликовала короткое заявление: «Microsoft осведомлена об этой уязвимости и активно изучает ее валидность и потенциальное применение». Компания также подтверждает свою приверженность расследованию проблем и сотрудничеству в вопросах раскрытия информации.

Тем не менее, способ обойти защиту, известный как ShieldBreak, описанный Nightmare Eclipse в серии публичных сообщений, может представлять более серьезную угрозу, чем предыдущие способы обхода.

Как и другие недавно обнаруженные уязвимости, ShieldBreak требует от злоумышленника сначала получить доступ к системе, обычно через успешный фишинговый скам. Но, получив такой доступ, злоумышленник получает полный административный/корневой контроль над системой.

Однако, ShieldBreak имеет и потенциально опасную психологическую сторону: это обход недавно выпущенного исправления безопасности от Microsoft, как отмечает Джастин Грейс, генеральный директор консалтинговой фирмы Acceligence. Проблема в том, что директора по информационной безопасности (CISOs), уже внедрившие это исправление, могут почувствовать себя уверенными в защищенности своих систем, хотя на самом деле это не так.

«Это вызывает беспокойство, поскольку обход напрямую ставит под сомнение эффективность мер по устранению уязвимости», — заявил он. «ShieldBreak, похоже, демонстрирует возможность обхода решения, которое Microsoft выпустила для CVE-2026-50656, и в конечном итоге получения прав на системном уровне на конечных устройствах. Это важно для специалистов по информационной безопасности организаций, поскольку они могут полагать, что уязвимость уже устранена. Успешный обход патча означает, что уязвимость может сохраняться даже после того, как стандартные процедуры управления уязвимостями покажут, что система защищена».

Грейс добавил, что подобные обходы могут снизить общее доверие к официальным исправлениям безопасности.

Когда публично доступный код прототипа может обойти защиту, вопрос для директора по информационной безопасности становится: "Действительно ли мы устранили уязвимость?", а не просто: "Была ли установлена патч?", — заявил Флорио Вилланустре, директор по информационной безопасности в LexisNexis Risk Solutions Group.

Он отметил, что особенно беспокоит ситуация, когда прототип был выпущен, учитывая, что он, похоже, разработан для оказания максимального давления на Microsoft, с учетом типичного графика выпуска патчей компанией.

"Если эта уязвимость действительно существует, то она требует немедленного исправления со стороны Microsoft. Однако, поскольку патчи обычно выпускаются во второй вторник месяца, а исследователь безопасности, судя по всему, тщательно спланировал выпуск прототипа, мы можем столкнуться с этой проблемой еще через 4 недели, если Microsoft не посчитает ее достаточно серьезной угрозой, что маловероятно", — подчеркнул он.

Брайан Левин, консультант по кибербезопасности и исполнительный директор FormerGov, также согласился с тем, что директора по информационной безопасности нельзя недооценивать потенциальный ущерб, если этот прототип окажется действительным.

Основная угроза заключается в том, что злоумышленники используют встроенный инструмент защиты (Defender) для получения полного контроля над системой, фактически превращая обычный аккаунт с ограниченными правами в полноценный административный доступ. Эксплойт, находящийся внутри антивируса, действует незаметно и пользуется доверием пользователей, что позволяет ему нейтрализовать или отключить самый важный инструмент защиты. Это не вирус, но это идеальный вариант для использования злоумышленниками при проникновении в систему", – отметил Левин.

Эксперт рекомендовал руководителям ИТ-отделов (CISOs) не ждать официального исправления от Microsoft, а сразу переходить к активной защите.

"Необходимо рассматривать эту ситуацию как реальную угрозу и применять многоуровневую защиту. Особенно важно использовать строгий контроль приложений, например, WDAC или AppLocker в режиме принудительного применения, так как это может остановить распространение вредоносного кода даже в случае успешной эксплуатации уязвимости", – подчеркнул Левин.

Эксперты призывают усилить контроль над локальными административными правами и применять принцип наименьших привилегий, чтобы минимизировать риски в случае взлома. Также рекомендуется внимательно отслеживать появление интерактивной оболочки или среды выполнения скриптов, работающих под управлением системы с родительским процессом MsMpEng.exe (движок защиты Windows Defender). Это явление должно быть исключено из нормальной работы системы и является серьезным признаком активности злоумышленника.

Однако, эксперты также подчеркивают, что следует рассматривать полученные результаты как предварительные.

«Это – демонстрация работоспособности от одного исследователя. Его независимая проверка еще не проведена, а источник – человек, активно участвующий в публичных спорах с Microsoft. Поэтому некоторые аспекты этого исследования требуют критического анализа», – отметил Левин. «Но и игнорировать его тоже нельзя. Обход защитных механизмов – распространенная практика, и утверждение о том, что решение Microsoft для RoguePlanet не полностью устраняет уязвимость, представляется вполне обоснованным. Защитникам следует рассматривать эту информацию как достоверную до тех пор, пока новые доказательства в ее пользу не появятся».

Несмотря на первоначальное недоверие, появились признаки того, что предложенный подход оказался эффективным и подтвержден независимыми экспертами.

Специалист по кибербезопасности и управлению рисками, Стивен Эрик Фишер (ранее работавший в Walmart), сообщил: «Я получил подтверждение от независимых источников о том, что ShieldBreak действительно работает. Однако его метод эксплуатации существенно отличается от оригинального RoguePlanet. В то время как RoguePlanet использовал уязвимость файловой системы, ShieldBreak, похоже, использует другой путь через API Defender/Cloud Filter».

Фишер также отметил, что исследователь кибербезопасности Кевин Бёрмут уже опубликовал результаты своих исследований Microsoft Defender Advanced Hunting для ShieldBreak, которые организации могут использовать в системах мониторинга для оценки своей уязвимости.

Питер Арнтц, эксперт по угрозам вредоносного ПО в Malwarebytes, также подтвердил информацию, ссылаясь на данные другого исследователя, Уила Дормана.

Изначальная статья была опубликована на CSOonline и обновлена с заявлением Microsoft и дополнительным подтверждением информации об уязвимости.

Дата: 13.08.2026