В Windows Defender раскрыли zero-day ShieldBreak с SYSTEM-доступом

Исследователь безопасности Nightmare Eclipse опубликовал сведения об уязвимости нулевого дня ShieldBreak в Windows Defender. По его данным, эксплойт затрагивает Windows 10, Windows 11, включая версию 25H2, и Windows Server 2025 и позволяет повысить привилегии с уровня обычного пользователя до полного доступа к устройству и данным.
Демонстрационный код опубликован в виде приложения для Windows. Для срабатывания атаки пользователь должен запустить это приложение. Исследователь Will Dormann проверил работоспособность техники и подтвердил, что для эксплуатации должен быть включён Windows Defender.
Что известно о ShieldBreak
ShieldBreak использует ошибку в Windows Defender — встроенном в Windows антивредоносном и защитном движке. Успешная эксплуатация даёт атакующему системные привилегии, обычно обозначаемые как SYSTEM, то есть уровень доступа выше прав стандартной локальной учётной записи.
На момент публикации Microsoft не представила исправление ShieldBreak и не прокомментировала ситуацию. Уязвимость относится к zero-day, поскольку детали были раскрыты публично до того, как разработчик получил время на выпуск патча.
Связь с RoguePlanet
Новая техника развивает предыдущий эксплойт Nightmare Eclipse под названием RoguePlanet. Microsoft выпускала обновление для RoguePlanet, однако автор ShieldBreak заявил, что новое решение полностью обходит установленную защиту. В сообщении о патче для SYSTEM-доступа через Defender отмечалось, что Microsoft готовила патч для риска получения SYSTEM-доступа через Defender.
Публикация произошла на следующий день после очередного Patch Tuesday. Это второй месяц подряд, когда объём исправлений Microsoft приблизился к 500 уязвимостям; компания связывает такой масштаб с расширением применения ИИ для поиска ошибок в коде.
Что учитывать организациям
ShieldBreak требует запуска приложения на устройстве, поэтому для компаний особенно важны контроль запуска непроверенного ПО, ограничение локальных прав пользователей и мониторинг подозрительной активности на рабочих станциях и серверах. До выхода обновления Microsoft стоит отслеживать официальные бюллетени и оценить, где затронутые версии Windows используются в критичных процессах.
Практический вывод для бизнеса: наличие Defender само по себе не исключает риск, если пользователь способен запустить вредоносный файл. Приоритетом остаются минимальные привилегии, контроль приложений и готовность оперативно установить исправление после его выпуска.
В Windows Defender раскрыли zero-day ShieldBreak с SYSTEM-доступом
ShieldBreak требует не только уязвимой конфигурации, но и запуска приложения пользователем. Поэтому до появления официального исправления организациям важно определить затронутые устройства, ограничить запуск непроверенного ПО и подготовить порядок реагирования.
Как оценить риск ShieldBreak в организации
Начните с инвентаризации рабочих станций и серверов на указанных версиях Windows. Отдельно отметьте устройства, где пользователи могут самостоятельно устанавливать или запускать приложения, а также системы, связанные с критичными бизнес-процессами.
- Проверьте используемые версии Windows на рабочих станциях и серверах.
- Выделите устройства, где пользователи могут запускать непроверенные приложения.
- Убедитесь, что обычные учётные записи не имеют лишних локальных прав.
- Настройте наблюдение за необычными запусками процессов и повышением привилегий.
- Следите за официальными бюллетенями Microsoft и планируйте установку исправления.
Что делать после запуска подозрительного приложения
Если пользователь уже запустил неизвестное приложение, не ограничивайтесь удалением файла. Устройство следует рассматривать как потенциально скомпрометированное до завершения проверки.
- Изолируйте устройство от корпоративной сети, не уничтожая данные для анализа.
- Зафиксируйте имя файла, источник загрузки, время запуска и действия пользователя.
- Сохраните доступные журналы событий и сведения о запущенных процессах.
- Проверьте признаки новых учётных записей, служб и изменений настроек безопасности.
- После проверки смените затронутые учётные данные и восстановите доверенное состояние системы.
Частые вопросы
Что такое ShieldBreak?
ShieldBreak — опубликованная техника эксплуатации Windows Defender, которая, по данным исследователя, позволяет повысить привилегии обычного пользователя до уровня SYSTEM после запуска специально подготовленного приложения.
Достаточно ли наличия Windows Defender для защиты?
Нет. В описанном сценарии Defender сам является частью уязвимого механизма, а эксплуатация начинается после запуска приложения пользователем. Нужны дополнительные меры: минимальные привилегии, контроль приложений и мониторинг.
Стоит ли отключать Windows Defender из-за ShieldBreak?
Зависимость техники от включённого Defender не делает его отключение безопасной мерой: это убирает штатный уровень защиты от других угроз. Решение следует принимать только в рамках управляемого процесса информационной безопасности.
Какие системы указаны как затронутые?
В опубликованных сведениях названы Windows 10, Windows 11, включая версию 25H2, и Windows Server 2025. Фактический статус конкретного устройства следует сверять с официальными бюллетенями Microsoft.

