साइबर सुरक्षा शोधकर्ता Chaotic Eclipse (Nightmare‑Eclipse) ने ‘LegacyHive’ नामक नया प्रूफ़‑ऑफ़‑कॉन्सेप्ट (PoC) जारी किया। यह Windows यूज़र प्रोफ़ाइल सर्विस (ProfSvc) में हाइव लोड के माध्यम से विशेषाधिकार वृद्धि की कमजोरी को दर्शाता है, जो माइक्रोसॉफ्ट की हालिया पैच ट्यूसडे के कुछ घंटे बाद उजागर हुई।
मुख्य बिंदु (Key Takeaways)
- LegacyHive Windows User Profile Service में गंभीर शून्य‑डे कमजोरी दिखाता है।
- PoC जारी होने के बाद माइक्रोसॉफ्ट ने तुरंत पैच जारी किया, लेकिन जोखिम अभी भी बना है।
- संगठन को तुरंत अपडेट लागू करना और प्रोफ़ाइल सर्विस की निगरानी बढ़ानी चाहिए।
साइबर सुरक्षा समुदाय में हलचल मच गई जब शोधकर्ता Chaotic Eclipse, जिन्हें Nightmare‑Eclipse के नाम से भी जाना जाता है, ने LegacyHive नामक नया प्रूफ़‑ऑफ़‑कॉन्सेप्ट (PoC) जारी किया। यह PoC Windows ऑपरेटिंग सिस्टम की User Profile Service (ProfSvc) में मौजूद एक अज्ञात हाइव लोड बग को प्रदर्शित करता है, जिससे हमलावर को स्थानीय प्रिविलेज एस्कलेशन प्राप्त हो सकता है। यह खोज माइक्रोसॉफ्ट के नियमित “Patch Tuesday” अपडेट के कुछ ही घंटे बाद सामने आई, जिससे इस कमजोरी की गंभीरता स्पष्ट हुई।
विलुप्ति का तकनीकी विवरण
ProfSvc सिस्टम का मूल घटक है जो उपयोगकर्ता खातों के प्रोफ़ाइल डेटा को लोड और प्रबंधित करता है। LegacyHive PoC इस सेवा की असुरक्षित हाइव लोड प्रक्रिया का फायदा उठाता है, जिससे अनधिकृत कोड को SYSTEM अधिकारों के साथ चलाना संभव हो जाता है। विशेष रूप से, हमलावर एक विशेष रूप से निर्मित रजिस्ट्री हाइव को प्रोफ़ाइल सेवा द्वारा लोड करवाकर, मेमोरी में कोड इंजेक्ट कर सकता है, जिससे वह पूर्ण नियंत्रण हासिल कर लेता है। इस प्रकार की असुरक्षा आमतौर पर एंटरप्राइज़ वातावरण में गंभीर डेटा उल्लंघन का कारण बन सकती है।
माइक्रोसॉफ्ट का त्वरित प्रतिक्रिया
Microsoft ने इस नई खोज के जवाब में एक सुरक्षा अपडेट जारी किया, जिसमें ProfSvc की हाइव लोड वैधता जाँच को सुदृढ़ किया गया है। हालांकि, सुरक्षा पैच का वितरण कई महीनों में विभिन्न Windows संस्करणों तक पहुँचना सुनिश्चित नहीं है, और कई एंटरप्राइज़ ग्राहकों को अभी भी इस पैच को लागू करना बाकी है। इसके अतिरिक्त, Microsoft ने प्रभावित सिस्टमों के लिए “Defender Advanced Threat Protection” के माध्यम से अतिरिक्त निगरानी सक्षम करने की सलाह दी है।
संगठनों के लिए तत्काल कदम
साइबर सुरक्षा टीमों को चाहिए कि वे तुरंत अपने Windows सर्वर और क्लाइंट मशीनों पर इस पैच को लागू करें, विशेषकर उन वातावरण में जहाँ प्रोफ़ाइल सर्विस सक्रिय रूप से उपयोग में है। साथ ही, प्रोफ़ाइल सर्विस के लॉग की निरंतर निगरानी, अनधिकृत हाइव लोड प्रयासों के लिए अलर्ट सेट करना और संभावित शोषण के संकेतों के लिए एन्डपॉइंट डिटेक्शन समाधान को अपडेट करना आवश्यक है। जोखिम को कम करने के लिए, संगठनों को नेटवर्क स्तर पर भी इस सेवा के लिए अनावश्यक पोर्ट और इंटरफ़ेस को बंद करने पर विचार करना चाहिए।
भविष्य की संभावनाएँ
LegacyHive जैसी खोजें यह दर्शाती हैं कि Windows कोर घटकों में अभी भी अज्ञात बग मौजूद हो सकते हैं, और AI‑सहायता प्राप्त शोधकर्ता इन खामियों को तेज़ी से उजागर कर रहे हैं। जैसे-जैसे माइक्रोसॉफ्ट अपने कोड‑बेस को अधिक कठोर परीक्षण प्रक्रियाओं से गुजारता रहेगा, समान शून्य‑डे जोखिमों को कम करने की संभावना बढ़ेगी, परन्तु एंटरप्राइज़ उपयोगकर्ताओं को निरंतर पैच प्रबंधन और खतरा इंटेलिजेंस के साथ सतर्क रहना अनिवार्य रहेगा।