Новоразкрит експлойт, наречен LegacyHive, предизвиква тревога в общността за киберсигурност, след като изследователи потвърдиха, че се изпълнява успешно на напълно актуализирани системи Windows, работещи с най-новите корекции за сигурност от юли 2026 г. (Patch Tuesday).
За разлика от конвенционалните експлойти, които разчитат на повреда на паметта или некоригирани софтуерни грешки, LegacyHive използва структурен подход. Той злоупотребява с начина, по който Windows инициализира потребителските профили и зарежда системния регистър (registry hives) по време на процеса на влизане в системата.
Екипите по сигурността в LevelBlue (по-конкретно групите OpsIntel CTI и Threat Operations and Research - THOR) независимо възпроизведоха пълната верига на атаката, за да потвърдят поведението на концептуалния модел (PoC). Техният технически анализ разкрива техника, която смесва легитимни, вградени приложни програмни интерфейси (APIs) на Windows в нелегитимна последователност, което прави засичането им изключително трудно чрез стандартни модели за откриване, базирани на сигнатури.
Атаката започва от акаунт с ниски привилегии, който притежава идентификационни данни за вторичен „помощен“ акаунт. Вместо да експлоатира дефект в драйвер или ядрото, LegacyHive манипулира Windows NT Object Manager – пространството от имена на ниско ниво под стандартния Win32 API, с което повечето потребителски приложения никога не взаимодействат директно. Използвайки вградени функции от ниско ниво като NtCreateDirectoryObjectEx и NtCreateSymbolicLinkObject, атакуващият изгражда скрита директорийна йерархия и символни връзки, предназначени да пренасочат разрешаването на критични файлови пътища по-късно в процеса.
След това атакуващият променя системния регистър ntuser.dat на помощния акаунт, докато той е офлайн, използвайки вградения Registry Offline API на Microsoft. Тази модификация променя пътя на средата Local AppData, така че да сочи директно към контролираното от атакуващия пространство от имена на Object Manager, вместо към автентичната директория на потребителския профил. Както се подчертава в анализа на LevelBlue, всяко отделно API повикване, използвано на този етап, е легитимно, което позволява модификацията на зловредния код да заобиколи традиционните защитни контроли на крайните устройства, без да генерира очевидни предупреждения.
За да гарантира, че Windows ще приеме тази манипулирана конфигурация в точния момент на удостоверяване, LegacyHive внедрява механизъм за синхронизация, използващ пакетно блокиране при възможност (batch opportunistic lock / oplock), поставено върху UsrClass.dat. Това блокиране принуждава операционната система да спре инициализацията на профила на контролиран етап, като ефективно отвлича вътрешните механизми за синхронизация на Windows.
Атакуващият задейства пълно зареждане на профила чрез CreateProcessWithLogonW, конфигуриран с флага LOGON_WITH_PROFILE. Това принуждава Windows да зареди подправения регистър и да активира пренасочените пътища под контекста на втория акаунт. Проверка за валидация чрез RegOpenUserClassesRoot потвърждава дали пренасочването е успешно. Временните междинни файлове се изтриват веднага след това, но персистентните промени в регистъра и символните връзки на Object Manager остават активни.
Стратегии за откриване и насоки за защита
Специалистите по защита, оценяващи състоянието на сигурността на Windows, трябва да вземат предвид тези нетрадиционни вектори за ескалация на привилегии. Центровете за управление на сигурността (SOC) трябва да съпоставят поведенческата телеметрия, вместо да разчитат на статични файлови сигнатури. Ключовите индикатори за поведенческо откриване включват:
- Аномални пътища на AppData: Следене за ключове в системния регистър на Local AppData, които реферират към BaseNamedObjects или пространства от имена на ниво ядро.
- Достъп до регистри извън стандартните пътища: Маркиране на нестандартни процеси, които се опитват да четат, презаписват или копират
ntuser.datилиUsrClass.datизвън стандартните системни местоположения. - Активност между акаунти: Засичане на редки комбинации, при които повикванията към NT Object Manager API се случват в непосредствена времева близост до събития за зареждане на профили на други акаунти (
LOGON_WITH_PROFILE).
Тъй като публичният концептуален модел в момента изисква валидни идентификационни данни за помощен акаунт, LegacyHive действа основно като инструмент за ескалация на привилегии след компрометиране на системата. Въпреки това, екипите по сигурността трябва да се подготвят за бъдещи вариации, които могат да заменят отделни компоненти, запазвайки основната архитектурна стратегия за пренасочване с цел експлоатиране на слабости за ескалация на привилегии в доменни среди.