
Windows 11を標的とした最新のゼロデイ攻撃「ShieldBreak」のPoC(概念実証)を、セキュリティ研究者NightmareEclipse氏が公開しました。
Microsoftが8月の月例更新プログラムで修正を行ったばかりの脆弱性(CVE-2026-50656/RoguePlanet)を、100%の成功率で回避できるという衝撃的な内容です。
対象はWindows 11 25H2とWindows Server 2025で、企業ネットワークにとっては、見過ごせない深刻なローカル権限昇格の問題です。
目次
ShieldBreakが何をするのか
ShieldBreakのPoCは次のように動作し、Windowsの防御をすり抜けます。
- 偽のフォルダやショートカットをメモリ上に生成し、システムプロセスを誤誘導する。
- Windowsの公式クラウドストレージ機能を悪用し、偽のドライバー「Flubber」を登録。
- これにより、ファイルのダウンロードやオープン処理を攻撃者が制御できる。
- Defenderのスキャンエンジンの欠陥を突き、特別に細工したパスを読み込ませるタイミングを操作。
- Windowsのログファイルをロックし、スキャン中のファイルシステム挙動を固定。
- 偽のエラーレポートをWERフォルダに投げ込み、Task Schedulerのメンテナンスタスクを実行させる。
→ その結果、NT AUTHORITY\\SYSTEM の権限で任意コードが実行可能になる。
Windowsの複数の仕組みを巧妙に連鎖させた高度な内容となっています。
ShieldBreakは「ローカル権限昇格」タイプの攻撃で、企業環境では特に深刻です。通常、エンドポイントの防御機能やDefenderのスキャンが最後の砦になりますが、今回のPoCはその防御を完全に回避してしまいます。PoCはProjectNightCrawlerで公開されており、攻撃手法の詳細が誰でも確認できる状況です。
管理者が今すべきこと
Microsoftはまだ追加パッチを公開していません。企業のIT管理者は、以下の点を特に注意すべきです。
- Microsoftの追加パッチ公開を継続的にチェックする。
- 25H2環境の監視を強化し、異常なクラウドドライバー登録やWERフォルダの挙動を確認する。
- ローカル権限昇格を前提としたゼロトラスト構成の見直し。
まとめ
今回の「ShieldBreak」は、Defenderのパッチを完全に回避し、Windowsの複数の仕組みを連鎖的に悪用する高度なゼロデイ攻撃です。
企業ユーザーは、Microsoftの追加対応を注視しつつ、ローカル権限昇格を前提とした防御体制の強化が求められます。
[via Neowin]
