Исследователь Chaotic Eclipse выпустил zero-day HardBreacher для Kaspersky
🔥 Исследователь Chaotic Eclipse выпустил zero-day HardBreacher для Kaspersky
Исследователь Chaotic Eclipse (он же INFINITE NIGHTMARE, MSNightmare, Nightmare-Eclipse) опубликовал PoC-эксплойт HardBreacher. Это повышение привилегий в Kaspersky Endpoint Security. Целевая среда — полностью обновлённая Windows 11 25H2 с KES v14.0.0.504. По данным securityaffairs, PoC нестабилен. Требует повторных запусков.
При успехе в C:\Windows\System32 создаётся файл MY_SNAKE_IS_SOLID.dll с полными правами текущего пользователя. Затем атакующий получает контроль над процессом пользовательского интерфейса Kaspersky. Антивирус можно остановить. Можно вмешиваться в контроль доступа к файлам. Система становится «горячей кашей».
Kaspersky утверждает, что уже исправила уязвимость. Но Chaotic Eclipse известен тем, что публикует zero-day PoC после критики производителей. Ранее он выпускал Undefend и RedSun для Microsoft Defender, которые позже применялись в реальных атаках. Публикация HardBreacher снова разжигает спор об ответственном раскрытии.
Меня беспокоит, что PoC публикуется после заявления Kaspersky об исправлении — исследователь нацелен на необновлённые установки. Я бы первым делом проверил, что агенты на всех хостах действительно обновились, а не просто получили политику. И добавил бы в мониторинг поиск новых DLL в System32, созданных процессами Kaspersky.
#Kaspersky #HardBreacher #ZeroDay #PrivilegeEscalation #ChaoticEclipse
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.