Defenderを完全突破する新手法「ShieldBreak」が登場。Windows 11 25H2が標的に

[PR]記事内のアフィリエイトリンクから収入を得る場合があります
  • URLをコピーしました!

Hacker

Windows 11を標的とした最新のゼロデイ攻撃「ShieldBreak」のPoC(概念実証)を、セキュリティ研究者NightmareEclipse氏が公開しました。

Microsoftが8月の月例更新プログラムで修正を行ったばかりの脆弱性(CVE-2026-50656/RoguePlanet)を、100%の成功率で回避できるという衝撃的な内容です。

対象はWindows 11 25H2とWindows Server 2025で、企業ネットワークにとっては、見過ごせない深刻なローカル権限昇格の問題です。

目次

ShieldBreakが何をするのか

ShieldBreakのPoCは次のように動作し、Windowsの防御をすり抜けます。

  • 偽のフォルダやショートカットをメモリ上に生成し、システムプロセスを誤誘導する。
  • Windowsの公式クラウドストレージ機能を悪用し、偽のドライバー「Flubber」を登録。
  • これにより、ファイルのダウンロードやオープン処理を攻撃者が制御できる。
  • Defenderのスキャンエンジンの欠陥を突き、特別に細工したパスを読み込ませるタイミングを操作。
  • Windowsのログファイルをロックし、スキャン中のファイルシステム挙動を固定。
  • 偽のエラーレポートをWERフォルダに投げ込み、Task Schedulerのメンテナンスタスクを実行させる。
    → その結果、NT AUTHORITY\\SYSTEM の権限で任意コードが実行可能になる。

Windowsの複数の仕組みを巧妙に連鎖させた高度な内容となっています。

ShieldBreakは「ローカル権限昇格」タイプの攻撃で、企業環境では特に深刻です。通常、エンドポイントの防御機能やDefenderのスキャンが最後の砦になりますが、今回のPoCはその防御を完全に回避してしまいます。PoCはProjectNightCrawlerで公開されており、攻撃手法の詳細が誰でも確認できる状況です。

管理者が今すべきこと

Microsoftはまだ追加パッチを公開していません。企業のIT管理者は、以下の点を特に注意すべきです。

  • Microsoftの追加パッチ公開を継続的にチェックする。
  • 25H2環境の監視を強化し、異常なクラウドドライバー登録やWERフォルダの挙動を確認する。
  • ローカル権限昇格を前提としたゼロトラスト構成の見直し。

まとめ

今回の「ShieldBreak」は、Defenderのパッチを完全に回避し、Windowsの複数の仕組みを連鎖的に悪用する高度なゼロデイ攻撃です。

企業ユーザーは、Microsoftの追加対応を注視しつつ、ローカル権限昇格を前提とした防御体制の強化が求められます。

[via Neowin]

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!
目次