Вторая половина 2006 года стала тяжелым временем для пользователей Microsoft Word. Всего за последние два месяца исследователи безопасности обнаружили как минимум четыре серьезные уязвимости. Это были не мелкие ошибки. Это были эксплойты нулевого дня — термин, который звучит драматично не просто так. Он означает, что таймер для защитников и злоумышленников начал отсчитывать время в один и тот же момент. Обычно хакеры находят уязвимость первыми. Иногда Microsoft обнаруживает её и объявляет об этом, но злоумышленники успевают атаковать до того, как будет готово исправление. Однако эти конкретные ошибки в Word были иными. В течение почти восьми недель после начала атак Microsoft не выпустила ни одного патча.

Взлом 5 декабря

Первая трещина в броне появилась в начале декабря. Масштаб был огромным. Затрагивались версии Windows Word 2000, 2002 и 2003. Также пострадали пользователи Mac, использующие Word 2004 и Word 2004 версии X. Даже те, кто использовал только Word Viewer 2003 или Microsoft Works 2004, 2005 и 2006, оказались в зоне риска.

Механизм был простым и пугающим. Злоумышленник внедряет код в обычный документ Word. Он размещает его на веб-сайте или отправляет в качестве вложения по электронной почте. Вы видите файл. Вы открываете его. Вдруг ваш компьютер перестает быть вашим. Злоумышленник получает удаленный доступ. Он выполняет код от вашего имени входа. Это означает, что у него те же права доступа, что и у вас. Он может получить доступ к вашим файлам, установить собственное программное обеспечение или использовать вашу машину как плацдарм для других атак. Microsoft узнала об этом 5 декабря 2006 года, когда начались массовые сообщения об атаках.

Открывается вторая дверь

Всего через неделю появилась вторая уязвимость. Она была совершенно отличной от первой. Эта уязвимость не требовала от вас открытия вредоносного файла. Она основывалась на сбое самого Word.

По словам Microsoft, этот эксплойт срабатывал, когда приложение сталкивалось с определенной ошибкой. Если эта ошибка возникала, дверь открывалась. Злоумышленник мог проникнуть в систему и запустить вредоносный код без какого-либо взаимодействия с пользователем, кроме простого сбоя программы. Это была пассивная ловушка. Вам не нужно было нажимать ни на что неправильное. Вам просто нужно было использовать Word. Эта вторая уязвимость затронула те же версии Word для Windows 2000, 2002 и 2003, а также Word Viewer 2003.

Молчание из Редмонда в течение этих восьми недель было оглушительным. Пользователи использовали программное обеспечение, которое активно эксплуатировалось, без видимых признаков официального исправления. Это порождало простой вопрос: какой ущерб уже был нанесен, прежде чем кто-либо вообще заговорил о решении проблемы?

Последствия этих первоначальных уязвимостей, связанных с повреждением памяти, не прекратились. Спустя несколько дней исследователи безопасности обнаружили третью уязвимость. Она также открывала путь для удаленного доступа и управления, но имела иную первопричину: проблему переполнения буфера в Word. Опасность стала осязаемой, когда программный эксперт, известный в сети как «Disco Johnny», опубликовал демонстрационный код (proof-of-concept). Это была не просто теоретическая угроза. Это было практическое demonstration, фактически передавшее хакерам чертеж для атаки и доказавшее Microsoft, что они столкнулись с еще одной критической проблемой.

Затем, примерно через пять недель, 25 января, четвертая уязвимость превратилась в живой вектор атаки. Метод был обманчиво простым. Пользователь получает электронное письмо с прикрепленным скомпрометированным файлом Word. Открытие этого файла запускает эксплойт. Последствия, однако, полностью зависят от вашей версии программы. Если вы используете Word 2000, злоумышленник получает удаленный контроль над всей системой. Если вы используете Word 2003 или Word XP, результат менее страшен, но не менее раздражающ: программа вызывает сбой вашего компьютера. Она не передает ключи управления, но лишает вас доступа к собственной работе.

Эти четыре проблемы были лишь последними главами в более длинной саге атак, эксплуатирующих нераскрытые недостатки во всем пакете Microsoft Office. Эта закономерность уже начала проявляться в сентябре 2006 года. Именно тогда хакеры начали атаковать еще одну уязвимость нулевого дня в Word, специфичную только для Word 2000. Вредоносное ПО, идентифицированное как MDropper.Q, требовало от пользователя открытия зараженного документа с помощью устаревшего приложения Word 2000. После открытия вирус размещал вредоносный код на ПК, предоставляя удаленному злоумышленнику полный контроль.

Советы Microsoft остаются неизменными в этих инцидентах: устанавливайте несколько уровней защитного программного обеспечения и внимательно обновляйте версии. Но помимо патчей, ответственность перекладывается на поведение пользователей. Нам нужно расширить нашу традиционную осторожность относительно вложений в электронную почту на то, что ранее считалось более безопасным цифровым пространством. Правило изменилось. Если файл заканчивается на .doc, не трогайте его, если вы не знаете источник и не доверяете ему полностью.

Для тех, кто хочет понять механику этих взломов, доступны более глубокие ресурсы. Вы можете изучить, как работают файрволы, как размножаются компьютерные вирусы или какие конкретные методы используют хакеры для проникновения в системы. Для получения более конкретных рекомендаций по выявлению угроз существуют руководства по выбору антивирусного программного обеспечения и объяснения того, как черви распространяются через электронную почту. Если вы подозреваете, что ваш компьютер уже скомпрометирован, существуют ресурсы, которые помогут вам определить, как вами управляли через интернет.

Более широкий контекст этих уязвимостей хорошо задокументирован. Отраслевые издания, такие как F-Secure и McAfee, предоставляют постоянные новости о вирусах и ресурсы. Вы можете найти курируемые каталоги инструментов антивирусной защиты и обсуждения, отделяющие вирусные фейки от реальных угроз. История о том, что Microsoft оставляла критические уязвимости Word без исправлений в течение длительных периодов, продолжает оставаться предметом споров в технологических новостных циклах.

Исходный материал для этих инцидентов поступает из подробных отчетов журналистов CNET News.com Джори Эверса (Joris Evers) и Дон Кавamoto (Dawn Kawamoto) в конце 2006 и начале 2007 года. Их освещение подчеркивает быструю эскалацию от обнаружения до эксплуатации, отмечая отсутствие немедленных исправлений для некоторых устаревших версий. Временные рамки тесные. Обнаружена уязвимость. Опубликован код. Начались атаки. И пользователи остаются один на один с ландшафтом, где простой документ может стать оружием.

Вопрос не только в том, какая версия безопасна. Вопрос в том, жизнеспособна ли модель, основанная на исправлениях после эксплуатации, когда окно воздействия измеряется днями, а не месяцами.