Сегодня 19 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → эксплоит

Исследователь слил в сеть код эксплойта для Windows в ответ на бездействие Microsoft

Исследователь безопасности выложил в сеть код эксплойта нулевого дня для Windows, получившего название BlueHammer. Причиной такого радикального шага стал конфликт специалиста с Центром реагирования Microsoft (MSRC) из-за обработки процесса предоставленной им информации.

 Источник изображения: xAI

Источник изображения: xAI

Исследователь, выступающий под псевдонимом Chaotic Eclipse, 3 апреля выложил код эксплойта на платформе GitHub. Автор выразил разочарование отношением руководства MSRC к предоставленной им ранее информации об инциденте и принципиально отказался объяснять технические детали своего метода раскрытия уязвимости. Эксплойт позволяет локальному злоумышленнику повысить свои привилегии в системе до уровня SYSTEM или получить расширенные права администратора. При этом Microsoft пока не выпустила обновление безопасности, предоставив лишь дежурный комментарий о важности скоординированного раскрытия уязвимостей.

Ведущий аналитик безопасности компании Tharros Уилл Дорманн (Will Dormann) подтвердил работоспособность эксплойта. Он пояснил, что атака представляет собой локальное повышение привилегий, которое комбинирует уязвимость времени проверки до времени использования (Time-of-Check to Time-of-Use, TOCTOU) и путаницу с путями. Этот сложный метод даёт хакеру доступ к базе данных Security Account Manager (SAM), где хранятся хеши паролей локальных аккаунтов. В результате этого возможно запустить командную оболочку с максимальными правами и полностью скомпрометировать компьютер.

Одновременно сам автор кода Chaotic Eclipse и сторонние тестировщики отмечают наличие багов в эксплойте, из-за чего он может работать нестабильно. В частности, на платформе Windows Server код не даёт полных системных прав, а лишь повышает их до администраторского уровня с запросом подтверждения. Дорманн предположил, что раздражение автора могло вызвать требование Microsoft в обязательном порядке прикреплять видео с демонстрацией взлома.

Несмотря на то, что уязвимость требует изначального локального доступа, хакеры легко могут получить его заранее через социальную инженерию или другие бреши в ПО.


window-new
Soft
Hard
Тренды 🔥
Путь на дно: суд обязал Microsoft раскрыть внутренние документы и переписку топ-менеджеров в деле о перепродаже лицензий на ПО 6 ч.
Персональный ИИ-агент Muse от Meta возглавил рейтинг App Store всего через неделю после релиза 10 ч.
SpaceXAI удвоила точность распознавания речи в новой модели Grok Voice Transcribe 2.0 11 ч.
Anthropic сделала первый шаг к замедлению ИИ — Accenture будет проверять Claude изнутри 11 ч.
Европейские разработчики ИИ выступили против призывов США замедлить темп 13 ч.
Alibaba выпустила всеядную модель Qwen3.8-Omni-Flash с контекстом на 1 млн токенов 14 ч.
Anthropic до IPO собирается выпустить ИИ-модель, которая станет ответом на OpenAI GPT-6 Astra 17 ч.
Новая статья: Doloc Town — достойная наследница Stardew Valley. Рецензия 24 ч.
Фэнтезийная 4X-стратегия Endless Legend 2 покинула ранний доступ — онлайн в Steam вырос в 10 раз 18-09 22:47
Более 100 экспертов предупредили: независимая проверка безопасности ИИ сейчас почти невозможна 18-09 22:39
Урезанная Radeon RX 9050 с 4 Гбайт памяти оказалась в среднем на 37 % медленнее версии с 8 Гбайт 6 ч.
Исследователь OpenAI предупредил: ИИ-агенты способны общаться даже на отключённых от Сети компьютерах 7 ч.
Создана не имеющая аналогов плёночная теплоизоляция — она сдерживает тепло в пять раз лучше силикона 7 ч.
До 64 Пбайт для KV-кеша: Huawei представила платформу хранения OceanStor M900 для ИИ ЦОД 8 ч.
Заработал первый в истории общеевропейский проект по сбору и захоронению углекислого газа в толще морского дна 9 ч.
«Искусственные листья» научили добывать водород из грязной морской воды — для этого нужен только солнечный свет 11 ч.
HP представила ноутбук со 192 Гбайт памяти — 160 Гбайт можно отдать встроенной Radeon 11 ч.
Контракт на миллиард: NASA заказало ещё три пилотируемых миссии SpaceX Crew Dragon 14 ч.
Выручка OpenAI к концу 2030 года вырастет до $350 млрд, но всё равно не сможет покрыть расходы 18 ч.
Anthropic решила провести IPO в ноябре, и скоро выйдет на уровень годовой выручки в $100 млрд 19 ч.