BlueHammer: Публичен zero-day експлойт за Windows

Нова критична уязвимост в Microsoft Windows, известна като BlueHammer, привлече вниманието на експертите по киберсигурност, след като публичен exploit код беше публикуван в интернет.

Проблемът е класифициран като zero-day, тъй като към момента няма наличен официален patch от Microsoft.

Конфликт с MSRC и публично разкриване

Уязвимостта е била първоначално докладвана частно до Microsoft Security Response Center (MSRC).

Въпреки това, изследователят, известен под псевдонима Chaotic Eclipse, публикува exploit кода в GitHub, изразявайки недоволство от начина, по който Microsoft е обработила сигнала.

„Не блъфирах Microsoft… и ще го направя отново.“

Това поведение подчертава напрежението, което понякога възниква между изследователи и доставчици при процеса на responsible disclosure.

Как работи атаката

Според анализ на експерти, включително Уил Дорман, BlueHammer представлява локална ескалация на привилегии (LPE), базирана на комбинация от:

  • TOCTOU (time-of-check to time-of-use) уязвимост
  • Path confusion атака

Експлойтът позволява:

  • Достъп до Security Account Manager (SAM)
  • Извличане на password hash-ове
  • Ескалация до SYSTEM ниво

На практика – пълен контрол върху системата.

Ограничения и реална заплаха

Въпреки сериозността, има някои ограничения:

  • Изисква локален достъп до машината
  • PoC кодът съдържа бъгове и не винаги работи надеждно
  • При Windows Server може да осигури само повишени администраторски права (не директно SYSTEM)

Въпреки това рискът остава висок, тъй като локалният достъп може да бъде постигнат чрез:

  • Социално инженерство
  • Кражба на идентификационни данни
  • Комбинация с други уязвимости

Какво означава това за организациите

Появата на публичен exploit без наличен patch създава класически window of exposure:

  • Нападателите могат да използват кода веднага
  • Защитата разчита на компенсиращи мерки
  • Няма официално решение от производителя

Препоръчителни мерки

Докато няма официален patch, организациите трябва да:

  • Ограничат локалния достъп и правата на потребителите
  • Прилагат принципа least privilege
  • Засилят мониторинга за подозрителни локални активности
  • Използват EDR/XDR решения за откриване на аномалии
  • Следят за необичайни достъпи до SAM

BlueHammer показва един от най-опасните сценарии в киберсигурността:

Публичен exploit + липса на patch = максимален риск

Случаят подчертава и друг важен аспект – необходимостта от ефективна комуникация между изследователи и доставчици, за да се избегнат подобни ситуации.

e-security.bg

Подобни

Microsoft потвърди: септемврийският Patch Tuesday може да блокира Remote Desktop
15.09.2026
microsoft-4412148_640
Microsoft потвърди: септемврийският Patch Tuesday може да спре звука в Windows 11
15.09.2026
microsoft
Aтаки срещу критични уязвимости в Check Point VPN
14.09.2026
checkpoint-logo-transparan-1024x969
Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy