TechNews.bg
Водещи новиниКорпоративниНовиниСигурностТоп новини

Когато актуализацията на Windows вече не е достатъчна

Организациите, които изграждат истинска устойчивост, добавят още няколко слоя защита

(графика: TechNews.bg)

Вторият вторник на всеки месец от години е денят за ъпдейти на системите на сигурност за IT специалистите. Microsoft нарича тази своя практика Patch Tuesday, а експертите планират инсталацията на обновленията. Само след няколко дни таблата за управление отново светят в зелено и системите са актуализирани.

Много организации са свикнали с този ритъм и за тях той е синоним на ред в киберсигурността. Ако всички обновления са инсталирани, значи рискът е овладян. Само че напоследък това схващане започва да се променя.

Няколко дни след като Microsoft пусна поредното си месечно обновление, екипът на Nightmare Eclipse публикува нов инструмент за атака срещу защитната система на Windows, наречен RoguePlanet. Направи го публично достъпен и безплатен за всеки. Това постави IT екипите в глобален мащаб пред ново предизвикателство – машините са напълно актуализирани и въпреки това остават уязвими. Оказа се, че в системата има уязвимост, срещу която все още няма решение.

Този случай е показателен не толкова за един конкретен случай, колкото за начина, по който се променя „природата” на киберзаплахите. В миналото киберзащитата следваше сравнително предвидим цикъл – открива се проблем, разработва се решение и рискът намалява. Този модел остава необходим и днес, но вече не успява да изпревари скоростта, с която се развиват атаките.

Според годишния доклад на Verizon за 2025 г. нивото на експлоатация на уязвимости е нараснало с 34% спрямо предходната година и вече е сред трите най-често използвани пътища за проникване в корпоративни системи. Още по-показателно е друго число – средното време между публичното съобщение за една уязвимост и първата ѝ експлоатация в реална среда вече е под пет дни. Само преди няколко години този интервал беше месеци. Това означава, че часовникът на киберпрестъпниците започва да тиктака много преди повечето организации да приключат със собствените си процедури.

Променя се и мястото, откъдето организациите очакват да бъдат атакувани

Дълго време корпоративната сигурност се изграждаше около идеята за периметъра. Имаше вътрешна мрежа, външен интернет и ясна граница между двете. Днес тази граница е почти невидима.

Служителят влиза в корпоративните системи от домашния си интернет, използва облачни услуги, работи от хотел, летище или кафене, а често и от лично устройство. Част от приложенията са под контрола на IT отдела. Други никога не са били. Корпоративната инфраструктура вече не се определя от сградата на компанията, а от начина, по който работят хората.

Затова и нападателите все по-рядко търсят най-сложната техническа атака. Те търсят най-достъпната.

Такъв е и случаят с RoguePlanet. Инструментът кара Microsoft Defender да създаде файл с най-високи системни привилегии в папка, контролирана от атакуващия. След това съдържанието на файла се подменя със зловреден код, който се изпълнява чрез стандартна планирана задача на Windows. Всяка стъпка от тази верига използва напълно легитимни функции на операционната система. Уязвимостта възниква единствено в начина, по който те са комбинирани.

Резултатът е, че обикновен потребител без никакви специални права може да получи пълен контрол над машината – системен достъп, по-висок дори от администраторския. Изследователският екип на Cyderes потвърждава това при напълно актуализиран Windows 11.

Това превръща RoguePlanet в нещо различно от обикновена уязвимост. Кодът е публично достъпен, безплатен и вече е потвърден от независими изследователи. Няма пач. Няма CVE номер. Единствената защита към момента е засичането на необичайно поведение в реално време – не на познат зловреден файл, а на подозрителна последователност от действия, която се отклонява от нормалното.

Именно тук става ясно, че:

Отговорът изисква повече от едно действие

В България A1 предлага професионално решение за бизнес клиентите си. Endpoint Protect със SentinelOne технология наблюдава устройствата в реално време — и засича всичко, което се отклонява от нормалното. Ако програма на компютъра започне да се държи необичайно, това се открива независимо дали атаката е позната, или не е регистрирана до този момент. При засичане системата реагира автоматично — прекратява подозрителния процес, изолира устройството, след което го връща в нормално работно състояние. Без да чака чака намеса на киберспециалистите в конкретната компания.

Security Awareness Training е специализирано обучение, предоставяно от експертите на А1 за служителите на бизнес организациите. То работи в също толкова важна посока – с реални примери показва как изглеждат измамните имейли, как се разпознава подозрителен линк и какво означава слаба парола в реална среда. Изгражда навици, които в ежедневието остават почти незабележими, но в критичен момент правят разлика.

Историята на RoguePlanet не е предупреждение, че обновленията вече нямат значение. Напротив. Те остават едно от най-ефективните средства за намаляване на риска. Промяната е другаде.

Организациите, които изграждат истинска устойчивост, добавят още няколко слоя защита – наблюдение на поведението на устройствата и потребителите, ясни процедури за реакция при инцидент, редовни обучения, контрол върху достъпа и проверка на необичайните действия, дори когато няма известна уязвимост.

Именно затова разговорът за сигурността вече не започва и не свършва с въпроса дали последните актуализации са инсталирани.

още от категорията

Необичайните кибератаки по страничните канали

TechNews.bg

AI платформа на Microsoft автоматизира киберзащитата

TechNews.bg

Дали автономният AI агент наистина „избяга“, за да хакне Hugging Face

TechNews.bg

Хакерите променят стратегията: вече търсят системни данни

TechNews.bg

Постквантовата криптография напредва бавно – въпреки растящите рискове

TechNews.bg

Удвояване на измамите с фалшивите онлайн магазини през първата половина на 2026 г.

TechNews.bg

Коментари