Курсът „Ethical Hacking Complete Course Zero to Expert“ ви учи да хаквате като киберпрестъпници, покривайки тестове за проникване, Kali Linux, WiFi и уеб хакване, както и хакерския начин на мислене.

Изследователят с псевдоним Nightmare Eclipse публикува своята десета атака срещу Windows, която ескалира правата на обикновен потребителски акаунт до SYSTEM. Тя работи само на машини с активиран Defender и напълно заобикаля корекцията за сигурност, която Microsoft пусна през юли.

Следя този изследовател от април насам през неговите публикации за BlueHammer, RedSun, UnDefend, YellowKey, MiniPlasma, RoguePlanet, GreatXML и LegacyHive – общо осем статии. След последната активността от моя страна заглъхна, докато той продължи да работи, затова реших да проверя докъде е стигнал, какво е пуснал от юли насам и какво е реалното състояние на този конфликт.

Това са десет работещи атаки срещу Windows за по-малко от пет месеца, създадени от един-единствен човек.

Този път Microsoft реагира. Три дни след публикуването на атаката компанията класифицира уязвимостта под идентификатора CVE-2026-69414 и заяви, че работи по обновяване на сигурността.

Той публикува ShieldBreak около два часа и половина след като Microsoft приключи с разкритията си за пакета от корекции „Patch Tuesday“ за август – същия тайминг, който използва от април насам. Атаката е насочена срещу Windows Defender – вградения в Windows софтуер за сигурност. Обикновен потребителски акаунт получава достъп до SYSTEM – най-високото ниво на привилегии в Windows машина. Оттук нататък нищо на устройството не е защитено от вас.

При тази атака се предполага, че атакуващият вече е влязъл в системата – например чрез предварително доставен злонамерен код или чрез компрометиран акаунт. Това е стъпката, която ги отвежда от обикновен потребител до пълен контрол над машината, подобно на LegacyHive през юли.

Методът е тестван върху Windows 11 25H2, включително в тестовия канал Canary, както и върху Windows Server 2025. Авторът оценява успеваемостта на 100 процента. Това е необичайно за този тип уязвимости, тъй като предишната му атака работеше на едни машини, но не успяваше на други.

Едно твърдение в медийното отразяване обаче е погрешно. Няколко медии написаха, че кодът работи на Windows 10. В неговото хранилище е посочено обратното: версиите Windows 10 и съответните сървърни издания не се поддържат от тази демонстрация на концепцията (PoC), макар той да твърди, че те са уязвими към същинския проблем.

Microsoft отстрани предишната му атака срещу Defender, наречена RoguePlanet, през юли под идентификатора CVE-2026-50656. Тя представляваше уязвимост от тип „състезание за ресурси“ (race condition) при начина, по който Defender поставя под карантина и почиства файлове. Софтуерът проверява даден път и след това предприема действие върху него, като в пролуката между тези две стъпки атакуващият подменя файла, с който Defender ще взаимодейства. Корекцията от юли затвори пътя за извършване на тази подмяна.

ShieldBreak експлоатира същия тип състезание за ресурси. Това не е нов клас грешка, а същото почистване, достъпено през друга врата. Докато старата версия правеше пренасочването през файловата система, тази го премества надолу в NT Object Manager – слоя за именуване под буквите на дисковите устройства.

Една седмица след пускането му, фирма за сигурност пресъздаде цялата верига от начало до край на напълно обновена машина и потвърди думите му. Процесът отнема между 8 и 12 секунди. Не изисква параметри или настройка – просто щраквате два пъти върху файла.

Резултатът е библиотека, разположена в System32 под име, което Windows ще зареди, и команден ред, работещ с права SYSTEM.

Библиотеката phoneinfo.dll не съществува в нито една версия на Windows. Функцията Windows Error Reporting я търси, не я намира и продължава работа. Атакуващият поставя файл с това име там и чака доверен процес да го потърси. Нищо не се подменя или презаписва.

В системните дневници процесът, записал библиотеката в System32, е MsMpEng.exe. Това е самият Defender. Вашият собствен софтуер за сигурност е записан като инструментът, поставил файла на атакуващия в системата ви, защото точно това се случва.

Defender трябва да бъде включен, за да проработи това. Ако той не работи, сканирането, на което се крепи веригата, никога не се стартира. Компонентът, извършващ привилегированата работа, е именно софтуерът за сигурност, а изложени на риск са машините, на които работи препоръчаната защита. Това не е аргумент да я изключите, тъй като спирането ѝ ще ви струва много повече, отколкото би ви спестило. Това е просто напомняне, че софтуерът, работещ като SYSTEM, си струва да бъде атакуван именно защото работи като SYSTEM, и това включва програмите, защитаващи машината.

Това обяснява и защо уязвимостите продължават да се появяват в същия продукт. Ядрото на Defender работи като SYSTEM в няколко отделни задачи: сканиране, карантина, изтегляне от облака, почистване. Всяка от тях е собствен път към едно и също привилегировано място. Microsoft затвори пътя на RoguePlanet, а изследователят пое по следващия. Затварянето на един път не премахва останалите.

В секцията за благодарности в регистъра на CVE се посочва „Anonymous“, а не името, под което изследователят публикува през цялата година. Това не е новост. Разминаването при признаването на заслугите е едно от нещата, които според него са стартирали това през април. Когато Microsoft пусна корекцията за BlueHammer тогава, тя посочи двама други изследователи вместо него. Той твърди, че последвалите ограничения означават, че вече не може да...