駭客兜售從Windows 2000到Windows 10零時差安全漏洞,叫價9萬美元

駭客在黑市兜售微軟Windows零時差安全漏洞,叫價9萬美元

此一零時差安全漏洞屬於本機權限擴張(Local Privilege Escalation,LPE)漏洞,它位於win32k.sys,源自於不正確地處理具備特定屬性的Windows物件,從Windows 2000、Windows XP到最新版的Windows 10都受到影響,不論是32位元或64位元的版本皆淪陷。

SpiderLabs指出,雖然最令人垂涎的漏洞仍舊是遠端程式攻擊,但本機權限擴張很可能就是第二名,它通常被用來進行初步的感染,並搭配諸如遠端程式攻擊或先進持續威脅等惡意程式,危害程度不容小覷。

賣家張貼了兩段實際執行攻擊的影片,影片錄製日期就是微軟今年5月進行例行性修補的當天(5/10),以證明相關攻擊程式即使剛修補好的Windows 10都難逃一劫。

微軟的抓漏獎勵計畫針對單一重大漏洞所提供的最高獎金也高達10萬美元,資安部落客Brian Krebs認為此一Windows零時差漏洞若為真,應可符合微軟的最高獎勵資格,然而,駭客不選擇賣給微軟,卻決定透過黑市銷售,頗令人玩味。


最高獎金也高達10萬美元?think但這只是「最高獎金」而已,說不定最低只有「1美元」!yell當然要在黑市兜售!yell

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏