POZOR! Populárny antivírus používaný na Slovensku mal kritickú chybu. Útočníkom stačia sekundy na ovládnutie celého PC, ak ho neaktualizuješ

Experti odhalili chybu, ktorá útočníkom otvára cestu priamo do jadra Windowsu. A dvere im pritom otváral známy antivírus.

POZOR aktualna tema_titulka.jpg
Zdroj: Vosveteit.sk

Ak si myslíš, že antivírus ťa vždy ochráni pred útokmi, tento prípad ťa veľmi rýchlo vyvedie z omylu. Bezpečnostní výskumníci zo spoločnosti SAFA odhalili kritickú chybu v ovládači antivírusu Avast, ktorá útočníkom umožňovala získať plnú kontrolu nad počítačom a povýšiť si práva až na úroveň SYSTEM. A čo je na tom najbizarnejšie? Táto zraniteľnosť sa skrývala priamo v jadre Windowsu, teda v časti systému, kde by mal bežať len ten najspoľahlivejší kód.

Zraniteľnosť označená ako CVE-2025-13032 zahŕňala až štyri chyby umožňujúce prepis pamäte v jadre a dve ďalšie, ktoré dokázali zhodiť celý systém. Podľa hlavného zdroja, technickej správy SAFA, boli postihnuté všetky verzie Avastu pred vydaním 25.3.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ
hackeri slovensko_2
Zdroj: Vosveteit.sk, AI

Antivírus, ktorý otvoril zadné vrátka. Ako sa to vôbec mohlo stať?

Keď antivírus beží v tzv. kernel mode, má v počítači prakticky neobmedzenú moc. Ovláda pamäť, procesy aj komunikáciu s hardvérom. A práve preto je chyba na tejto úrovni extrémne nebezpečná. Je to, akoby si niekomu nechal otvorený celý trezor aj so všetkými heslami, ak sa tam niekto dostane, má k dispozícii úplne všetko.

Ovládač aswSnx.sys, ktorý Avast používa na svoju sandbox funkciu, obsahoval viaceré chyby typu double-fetch. V praxi to znamená, že ovládač si dvakrát načítal tú istú hodnotu z používateľskej pamäte. Prvýkrát na výpočet veľkosti buffera, druhýkrát na kopírovanie dát. Útočník však mohol hodnotu medzi týmito krokmi zmeniť. Kernel si myslel, že potrebuje 20 bajtov, ale pri kopírovaní sa zrazu ocitlo 200 bajtov. Výsledok? Prepis pamäte jadra a prakticky neobmedzená kontrola nad zariadením.

hacker utok
Zdroj: janews / shutterstock.com

Nie jedna chyba, ale celé hniezdo zraniteľností

Problém sa netýkal iba spracovania štruktúr UNICODE_STRING. Podľa SAFA sa podobné chyby objavili aj pri poliach pString a pData. Reťazce sa najprv prechádzali, aby sa zistila ich dĺžka, no pri kopírovaní sa opäť čítali priamo z používateľskej pamäte. Ak útočník medzičasom obsah zmenil, ovládač pracoval s úplne inými hodnotami. A v niektorých prípadoch sa ani nekontrolovalo, či ide o platnú adresu, stačilo poslať neplatný ukazovateľ a Windows okamžite spadol.

Útok zvnútra sandboxu? Áno, stačilo si o to „požiadať“

Možno si povieš: „Fajn, ale kto sa vôbec dostane do sandboxu? Veď je tam len to, čo chce Avast.“ Lenže podľa SAFA to bolo oveľa jednoduchšie. Avast používa interný konfiguračný súbor, ktorý rozhoduje o tom, ktoré programy sa spustia v sandboxe. A problém bol v tom, že jedna z funkcií ovládača – IOCTL volanie 0x82AC0054, umožňovala bežnej aplikácii požiadať o to, aby bola zaradená do sandboxu.

Výskumníci tak jednoducho vytvorili vlastný program, napríklad exploit.exe, a Avast ho spustil ako sandboxovaný proces. A keďže práve tieto procesy mali prístup k zraniteľnej funkcii, dvere k útoku sa úplne otvorili. Predstav si situáciu, keď prídeš k strážnikovi, požiadaš o kľúče od zamknutej miestnosti a on ti ich bez váhania podá.

Prepisovanie jadra: akoby si prepísal samotný mozog systému

Ak útočník dokáže prepísať pamäť jadra, môže meniť tie najdôležitejšie časti operačného systému. Napríklad si vytvorí proces so statusom SYSTEM, ktorý Windows považuje za absolútne dôveryhodný. Útočník tak získava prístup ku všetkým súborom, nastaveniam aj systémovým operáciám. Je to najnebezpečnejší možný scenár.

Hackeri získali prístup k miliónom doteraz nevidených e-mailových adries
Zdroj: Vosveteit.sk, AI

Avast opravil chyby rýchlo. Ty však musíš urobiť posledný krok

SAFA uvádza, že oprava bola vydaná vo verzii 25.3 a priniesla viacero dôležitých zmien. Ovládač teraz pracuje s vlastnou kópiou používateľských dát, aby ich útočník nemohol meniť počas spracovania. Odstránilo sa opätovné počítanie dĺžok, pribudli prísnejšie kontroly vstupov a opravili sa aj chyby spôsobujúce prepis pamäte pri ukončovaní procesov.

Ak používaš Avast alebo produkty Gendigitalu, ako sú AVG, Norton či Avira, uisti sa, že máš nainštalovanú najnovšiu verziu. Chyba má hodnotenie CVSS 9.9, čo je takmer najvyšší možný stupeň kritickosti.

Najdôležitejšia otázka, ktorá zostáva, je jednoduchá: Kedy si naposledy aktualizoval antivírus? Ak ešte nemáš Avastu 25.3 alebo novšiu verziu, urob to čo najskôr. Je to malý krok, ktorý ti môže ušetriť obrovské problémy.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať