Yazılımlarda daha önceden keşfedilmeyen açıklara sıfır gün açıkları adı veriliyor. Bu açıkları bulan suçlular, uzun süre fark edilmeden ciddi ve beklenmedik zararlar verebiliyor. Sıradan güvenlik çözümleri sisteme sızıldığını anlayamayıp kullanıcıları henüz tespit edilmemiş bu tehditten koruyamıyor.
Kaspersky araştırmacıları Windows’taki bu açığı başka bir sıfır gün açığı sayesinde belirledi. Şirketin birçok ürününde yer alan Kaspersky Açık Önleme teknolojisi Kasım 2019’da Google Chrome’da bir sıfır gün açığı tespit etti. Bu açık, saldırganların hedef bilgisayarda istediği kodu çalıştırmasına olanak veriyordu. Uzmanların “WizardOpium” adını verdiği bu saldırılarda, bu sefer Windows işletim sisteminde yer alan başka bir açık keşfedildi.
Yeni keşfedilen Windows sıfır gün açığının (CVE-2019-1458) saldırganlara üst düzey yetki verdiği ve daha önceden keşfedilen Google Chrome açığının bir parçası olduğu anlaşıldı. Bu açık, hedef bilgisayarda daha fazla yetki almayı sağlamasının yanı sıra Chrome’un tarayıcıyı ve kullanıcıyı saldırılardan koruyan sanal işlem ortamından kaçmaya da yarıyordu.
Ayrıntılı analizler sonucunda açığın win32.sys sürücüsünde olduğu belirlendi. Açık Windows 7’nin en son yamalı sürümlerinde ve hatta bazı Windows 10 sürümlerinde (Windows 10’un yeni sürümleri bundan etkilenmiyor) görüldü.
Kaspersky Güvenlik Araştırmacısı Anton Ivanov, “Bu tür saldırılar için çok fazla kaynak gerekli olsa da saldırganlar sonunda çok büyük avantajlar elde ediyor ve gördüğümüz kadarıyla bunu memnuniyetle kullanıyor. Sıfır gün açıklarının sayısı giderek artıyor ve bu durumun değişme ihtimali çok düşük. Kurumlar mümkün olan en güncel tehdit istihbaratına güvenip sıfır gün açıkları gibi daha önceden bilinmeyen tehditlere karşı proaktif koruma teknolojilerinden yararlanmalı.” dedi.
Kaspersky ürünleri bu açıktan faydalanmaya çalışan zararlı yazılımı PDM:Exploit.Win32.Generic adıyla tespit ediyor.
Tespit edilen açık Microsoft’a bildirildi ve 10 Aralık’ta yayınlanan yamayla kapatıldı.