RedSun: нов zero-day в Microsoft Defender

Ескалация на привилегии чрез необичайно поведение на антивируса

Изследователят с псевдоним Chaotic Eclipse публикува proof-of-concept (PoC) експлойт за нов zero-day, наречен RedSun, който засяга Microsoft Defender.

Уязвимостта позволява локална ескалация на привилегии (LPE) до ниво SYSTEM в:

  • Windows 10
  • Windows 11
  • Windows Server (2019 и по-нови)

Критичното е, че експлойтът работи дори при напълно обновени системи с последните Patch Tuesday ъпдейти (април).

Как работи експлойтът RedSun

Уязвимостта се корени в начина, по който Microsoft Defender обработва файлове, маркирани чрез cloud механизми.

Ключовото поведение:

  • Defender засича „зловреден“ файл с cloud tag
  • вместо да го изолира, презаписва файла на оригиналната му локация

PoC експлойтът използва това, за да:

  • пренасочи презаписването към критични системни файлове
  • замени легитимни изпълними файлове със зловреден код

Технически механизъм на атаката

Според анализа на Уил Дорман, атаката комбинира няколко техники:

  • използване на Cloud Files API
  • запис на тестовия файл EICAR
  • exploit на oplock race condition чрез Volume Shadow Copy
  • използване на directory junction / reparse point

Целта е пренасочване на презаписването към:

C:\Windows\System32\TieringEngineService.exe

След това:

  • компрометираният файл се изпълнява автоматично
  • процесът стартира със SYSTEM привилегии

Резултатът е пълен контрол над системата – класически сценарий „game over“.

Обход на антивирусни защити

Интересен детайл е, че:

  • някои AV решения засичат експлойта заради наличието на EICAR
  • чрез криптиране на EICAR низа в бинарния файл, детекцията значително намалява

Това показва, че дори базовите защитни механизми могат лесно да бъдат заобиколени.

Втори zero-day за седмица

RedSun не е изолиран случай. Само дни по-рано същият изследовател публикува експлойт за друг LPE zero-day:

  • CVE-2026-33825 (BlueHammer)
  • вече е коригиран от Microsoft в последния Patch Tuesday

Това означава, че в рамките на кратък период:

  • са разкрити два критични проблема в Defender
  • поне единият вече се експлоатира публично

Напрежение между изследователи и Microsoft

Публикуването на експлойтите е мотивирано от сериозни обвинения от страна на Chaotic Eclipse към Microsoft Security Response Center.

Изследователят твърди:

  • негативно и враждебно отношение при докладване на уязвимости
  • липса на адекватна комуникация
  • сериозни лични последствия след взаимодействието

От своя страна, Microsoft заявява, че:

  • следва стандартите за coordinated vulnerability disclosure
  • приоритизира защитата на клиентите
  • разследва всички докладвани проблеми

Какво означава това за сигурността

Случаят с RedSun подчертава няколко тревожни тенденции:

Уязвимости в защитни продукти
Дори антивирусните решения могат да се превърнат във вектор за атака.

Експлоити срещу fully patched системи
Обновяването вече не гарантира пълна защита.

Ескалация чрез легитимни механизми
Атаката използва вградени Windows функционалности, което затруднява detection.

Риск от публични PoC експлойти
Публикуването ускорява както защитата, така и злоупотребата.

Препоръки за организациите

Докато няма официален patch за RedSun:

  • ограничете локалния достъп на потребители с ниски привилегии
  • следете за необичайни промени в System32 директорията
  • анализирайте поведение, свързано с:
    • Cloud Files API
    • Volume Shadow Copy
  • внедрете EDR/XDR решения с поведенчески анализ

Когато защитата се превръща в уязвимост

RedSun е показателен пример за това как сложността на съвременните защитни механизми може да създаде нови рискове.

Комбинацията от:

  • доверени системни процеси
  • неочаквано поведение на антивирус
  • публично достъпен експлойт

създава критична ситуация, изискваща бърза реакция и адаптивни защитни стратегии.

e-security.bg

Подобни

CISA предупреждава за три активно експлоатирани уязвимости
7.08.2026
CISA__headpic
Уязвимост в популярния ИИ асистент tl;dv позволява достъп до служебни онлайн срещи
5.08.2026
spying-4270361_640
Активно се експлоатира нова критична уязвимост в N-able N-central
5.08.2026
thedigitalartist-anonymous-2768825_640
Критична уязвимост в JetBrains TeamCity
1.08.2026
dilsadakcaoglu-ai-generated-8411649_640
Broadcom отстрани три критични уязвимости във VMware
31.07.2026
vmware-featured-2100x1200-1
Google използва ИИ за откриване на рекорден брой уязвимости в Chrome
31.07.2026
chrome

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640