Druhá polovina roku 2006 byla pro uživatele Microsoft Wordu složitým obdobím. Jen za poslední dva měsíce objevili bezpečnostní výzkumníci nejméně čtyři vážné zranitelnosti. Nešlo o drobné chyby. Byly to vykořisťování nultého dne – termín, který z nějakého důvodu zní dramaticky. Znamená to, že časovač pro obránce a útočníky začal odpočítávat ve stejný okamžik. Hackeři obvykle najdou zranitelnost jako první. Někdy to Microsoft objeví a oznámí to, ale útočníkům se podaří zaútočit dříve, než je oprava připravena. Tyto konkrétní chyby ve Wordu se však lišily. Téměř osm týdnů po zahájení útoků Microsoft nevydal jedinou opravu.

Hackněte 5. prosince

První prasklina v brnění se objevila na začátku prosince. Rozsah byl obrovský. Byly ovlivněny verze aplikace Word 2000, 2002 a 2003 pro Windows. Postiženi byli také uživatelé počítačů Mac používající Word 2004 a Word 2004 verze X. Ohroženi byli i ti, kteří používali pouze Word Viewer 2003 nebo Microsoft Works 2004, 2005 a 2006.

Mechanismus byl jednoduchý a děsivý. Útočník vloží kód do běžného dokumentu aplikace Word. Zveřejní jej na webové stránce nebo zašle jako přílohu e-mailu. Vidíte soubor. Otevřeš to. Najednou už váš počítač není váš. Útočník získá vzdálený přístup. Spustí kód jako vaše přihlašovací jméno. To znamená, že má stejná přístupová práva jako vy. Může přistupovat k vašim souborům, instalovat vlastní software nebo používat váš počítač jako odrazový můstek pro další útoky. Microsoft se o tom dozvěděl 5. prosince 2006, kdy začaly masivní zprávy o útocích.

Druhé dveře se otevřou

Jen o týden později se objevila druhá zranitelnost. Byla úplně jiná než ta první. Tato chyba zabezpečení nevyžadovala otevření škodlivého souboru. Bylo to založeno na selhání samotného Wordu.

Podle Microsoftu tento exploit fungoval, když aplikace narazila na konkrétní chybu. Pokud by k této chybě došlo, dveře by se otevřely. Útočník by mohl proniknout do systému a spustit škodlivý kód bez jakékoli interakce uživatele kromě pouhého zhroucení programu. Byla to pasivní past. Nemuseli jste klikat na nic špatně. Stačilo použít Word. Tato druhá chyba zabezpečení ovlivnila stejné verze aplikace Word pro Windows 2000, 2002 a 2003 a také Word Viewer 2003.

Ticho z Redmondu během těch osmi týdnů bylo ohlušující. Uživatelé spouštěli software, který byl aktivně využíván, bez viditelných známek oficiální opravy. To vedlo k jednoduché otázce: Kolik škod už bylo napácháno, než vůbec někdo mluvil o řešení problému?

Účinky těchto počátečních zranitelností poškození paměti přetrvávají. O několik dní později bezpečnostní výzkumníci objevili třetí zranitelnost. Otevřel také cestu pro vzdálený přístup a ovládání, ale měl jinou hlavní příčinu: problém s přetečením vyrovnávací paměti ve Wordu. Nebezpečí začalo být hmatatelné, když softwarový expert známý online jako „Disco Johnny“ zveřejnil kód proof-of-concept. Nebyla to jen teoretická hrozba. Byla to praktická ukázka, která v podstatě poskytla hackerům plán útoku a dokázala Microsoftu, že mají další kritický problém.

Pak, asi o pět týdnů později, 25. ledna, se čtvrtá zranitelnost stala živým vektorem útoku. Metoda byla zdánlivě jednoduchá. Uživatel obdrží e-mail s připojeným kompromitovaným souborem Word. Otevřením tohoto souboru se spustí exploit. Důsledky však zcela závisí na vaší verzi programu. Pokud používáte Word 2000, útočník získá vzdálenou kontrolu nad celým systémem. Pokud používáte Word 2003 nebo Word XP, výsledek je méně děsivý, ale neméně nepříjemný: program zhroutí váš počítač. Nepřenáší ovládací klíče, ale odepírá vám přístup k vaší vlastní práci.

Tyto čtyři problémy byly jen posledními kapitolami delší ságy útoků využívajících nezveřejněné nedostatky v sadě Microsoft Office. Tento vzorec se začal objevovat již v září 2006. Tehdy hackeři začali útočit na další zranitelnost aplikace Word nultého dne, specifickou pouze pro Word 2000. Malware, identifikovaný jako MDropper.Q, vyžadoval, aby uživatel otevřel infikovaný dokument pomocí zastaralé aplikace Word 2000. Po otevření umístil virus na PC škodlivý kód, který dal vzdálenému útočníkovi úplnou kontrolu.

Rada Microsoftu zůstává v těchto incidentech stejná: nainstalujte více vrstev bezpečnostního softwaru a udržujte verze aktuální. Ale za záplatami se odpovědnost přesouvá na chování uživatelů. Musíme rozšířit naši tradiční opatrnost ohledně e-mailových příloh do oblastí, které byly dříve považovány za bezpečnější digitální prostory. Pravidlo se změnilo. Pokud soubor končí příponou .doc, nedotýkejte se jej, pokud neznáte zdroj a zcela mu nedůvěřujete.

Pro ty, kteří chtějí porozumět mechanismu těchto hacků, jsou k dispozici podrobnější zdroje. Můžete studovat, jak fungují firewally, jak se množí počítačové viry nebo jaké konkrétní metody hackeři používají k pronikání do systémů. Pro konkrétnější rady ohledně identifikace hrozeb jsou zde příručky pro výběr antivirového softwaru a vysvětlení, jak se červi šíří e-mailem. Pokud máte podezření, že váš počítač již byl napaden, existují zdroje, které vám mohou pomoci určit, jak s vámi bylo online manipulováno.

Širší kontext těchto zranitelností je dobře zdokumentován. Oborové publikace jako F-Secure a McAfee poskytují průběžné zprávy a zdroje o virech. Můžete najít vybrané adresáře nástrojů antivirové ochrany a diskuze, které oddělují virové padělky od skutečných hrozeb. Příběh o tom, jak Microsoft nechal kritické zranitelnosti Wordu neopravené po delší dobu, je i nadále předmětem kontroverzí v cyklech technologických novinek.

Zdrojový materiál pro tyto incidenty pochází z podrobných zpráv novinářů CNET News.com Joris Evers a Dawn Kawamoto na konci roku 2006 a na začátku roku 2007. Jejich pokrytí zdůrazňuje rychlou eskalaci od odhalení k zneužití, přičemž upozorňuje na nedostatek okamžitých oprav u některých starších verzí. Časový rámec je těsný. Byla objevena zranitelnost. Kód zveřejněn. Začaly útoky. A uživatelé zůstávají sami s krajinou, kde se jednoduchý dokument může stát zbraní.

Otázkou není pouze to, která verze je bezpečná. Otázkou je, zda je model založený na pooperačních korekcích životaschopný, když se okno dopadu měří spíše ve dnech než v měsících.