Сразу после августовского цикла обновлений Windows 2026 года исследователи опубликовали рабочий эксплойт ShieldBreak. Он позволяет обычному пользователю получить полный контроль над системой без пароля администратора. При этом атакующий не использует исправленные уязвимости, а заставляет сам Windows Defender выполнить вредоносные действия. Это локальная атака: для неё нужен доступ к уже скомпрометированному устройству, например, полученный через фишинг или вредоносный документ.
Описание
ShieldBreak продолжает серию публичных демонстраций от группы Nightmare-Eclipse, которая ранее выпустила GreenPlasma, YellowKey, MiniPlasma, RoguePlanet, GreatXML и LegacyHive. Каждый предыдущий инструмент исследовал отдельную подсистему Windows. Например, один из них манипулировал облачным API, а другой - механизмом хранения реестра. Новый эксплойт объединяет сразу несколько техник: он использует облачную синхронизацию, внутренние механизмы переопределения путей, прямой доступ к библиотекам антивируса и планировщик заданий. В отличие от предшественников, ShieldBreak не требует для запуска вспомогательной учетной записи или дополнительных манипуляций. Достаточно двойного клика по исполняемому файлу, чтобы эксплойт выполнил все семь этапов автоматически.
Как подтвердили в LevelBlue OpsCTI, цепочка атаки полностью воспроизводится на полностью обновленных системах Windows 11 24H2 и Windows Server 2025. Для срабатывания достаточно стандартных настроек Windows Defender и запуска исполняемого файла от имени обычного пользователя. Полное получение наивысших привилегий занимает от восьми до двенадцати секунд на ненагруженной системе. Аналитики отмечают, что все проверки проводились с установленными августовскими исправлениями, поэтому наличие актуальных обновлений не защищает от данного метода.
Принцип работы построен на обмане механизма проверки файлов. Сначала эксплойт создает скрытую папку в корне диска и регистрирует её как корень облачного хранилища. Благодаря этому Windows считает файлы в этой папке не скачанными из облака, а доступными по запросу. Затем программа создает специальное представление путей, через которое антивирус будет обращаться к нужному файлу. На этом этапе возникает ситуация, когда реальный путь и видимый путь расходятся. Такая конструкция позволяет эксплойту незаметно подменять содержимое файла в процессе его обработки.
Вслед за этим эксплойт напрямую загружает компоненты Windows Defender, минуя стандартный интерфейс. Он открывает сеанс проверки, запускает сканирование подставленного облачного файла и переводит антивирус в режим очистки. В момент начала очистки программа перехватывает управление: она блокирует один из служебных файлов, замораживая операцию на доли секунды. За это время эксплойт меняет ссылку так, чтобы антивирус продолжил запись уже в системную папку Windows. В результате механизм очистки записывает туда вредоносную библиотеку, которую Windows считает собственной. Это центральная часть атаки: доверенный антивирусный движок становится инструментом доставки вредоносного кода.
Финальная стадия использует встроенный планировщик заданий Windows. Эксплойт создает специальный отчет об ошибке и помещает его в очередь системы. Затем запускается штатная задача обработки отчетов, которая выполняется с наивысшими привилегиями. Эта задача загружает подложенную библиотеку из системной папки, и она получает полный контроль над устройством. Стоит отметить, что планировщик заданий - легитимный компонент, поэтому его запуск не выглядит подозрительным. Злоумышленник не изменяет существующие системные файлы, а использует штатный механизм загрузки, что делает атаку еще более скрытной.
Обнаружить такую атаку сложно, потому что злоумышленник использует только штатные функции Windows. Традиционные антивирусные сигнатуры здесь бесполезны. Наиболее надежный признак - появление в системной папке нестандартного файла с расширением DLL, которого не было в чистой установке. В опубликованном анализе подчеркивается, что такой файл не появляется на оригинальной системе никогда, поэтому его создание должно немедленно вызывать расследование. Также стоит следить за процессами Windows Defender, которые обращаются к своим внутренним библиотекам с необычной интенсивностью, и за активностью обработчика отчетов об ошибках, загружающего новые модули.
Еще один важный сигнал - создание скрытых папок непосредственно под корнем диска, особенно с последующей регистрацией в качестве облачного хранилища. Обычные программы так не делают. Кроме того, подозрительными считаются процессы, которые создают внутренние ссылки и переопределяют пути, что не свойственно пользовательским приложениям. Совокупность таких событий даже при отсутствии известных сигнатур может указывать на атаку. Однако ни один из этих сигналов в отдельности не является достаточным. Только взаимосвязь нескольких событий в коротком промежутке времени должна рассматриваться как инцидент.
Для организаций этот метод представляет серьезную угрозу по нескольким причинам. Во-первых, атака не требует прав администратора, а значит, любой сотрудник или вредоносная программа могут использовать её для получения контроля над рабочими станциями. Во-вторых, эксплойт работает даже на полностью обновленных системах, что снижает эффективность стандартных политик управления исправлениями. В-третьих, после получения наивысших привилегий злоумышленник может отключить защитные механизмы, похитить данные и закрепиться в системе на длительное время. Для защиты рекомендуется ограничить возможность запуска произвольных исполняемых файлов, включить поведенческий анализ на конечных точках и регулярно проверять появление новых DLL-файлов в системных каталогах.
Публикация ShieldBreak подтверждает общую тенденцию в развитии угроз: атакующие все чаще комбинируют легитимные механизмы операционной системы. Каждый компонент по отдельности безобиден, но их последовательность создает опасную цепочку. Защита требует постоянного мониторинга поведения доверенных компонентов, а не только проверки файлов на вирусы. Организациям стоит использовать средства поведенческого анализа, которые отслеживают аномальные последовательности действий, и обучать сотрудников правилам безопасной работы с исполняемыми файлами.
YARA
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 | rule ShieldBreak_WD_Pipeline_LPE_PoC { meta: description = "Detects ShieldBreak Windows Defender LPE PoC from Nightmare-Eclipse" author = "LevelBlue" date = "2026-08" tlp = "WHITE" strings: // NT Object Manager — shared fingerprint with LegacyHive $ntobj1 = "NtCreateSymbolicLinkObject" ascii wide $ntobj2 = "NtCreateDirectoryObjectEx" ascii wide $ntobj3 = "RtlInitUnicodeString" ascii wide // Cloud Files API abuse $cld1 = "CfRegisterSyncRoot" ascii wide $cld2 = "CfCreatePlaceholders" ascii wide $cld3 = "CfConnectSyncRoot" ascii wide $cld4 = "CfExecute" ascii wide $cld5 = "CfHydratePlaceholder" ascii wide // Defender API direct invocation $mp1 = "MpManagerOpen" ascii wide $mp2 = "MpScanStart" ascii wide $mp3 = "MpCleanOpen" ascii wide $mp4 = "MpCleanStart" ascii wide $mp5 = "MpCleanControl" ascii wide // WER / Task Scheduler execution chain $wer1 = "QueueReporting" wide ascii $wer2 = "Windows Error Reporting" wide ascii $wer3 = "ReportQueue" wide ascii // Payload destination — high confidence $dest1 = "phoneinfo.dll" wide ascii $dest2 = "SHIELDBREAK" wide ascii $dest3 = "\\BaseNamedObjects\\Restricted" wide ascii $dest4 = "UNC\\127.0.0.1\\C$\\Windows\\System32" wide ascii condition: (2 of ($ntobj*)) and (3 of ($cld*)) and (3 of ($mp*)) and ($wer1 or $wer2) and (2 of ($dest*)) } |