КИБЕРБЕЗОПАСНОСТЬ

BlueHammer в Windows Defender пошел в атаки через старые патчи

Патч для BlueHammer вышел 14 апреля, но уязвимость Windows Defender уже используют в атаках с шифровальщиками.

✍️ Редакция iTech News | 01.07.2026 | ⏱ 4 мин | Источник: Tom's Hardware
🕵

Патч для уязвимости BlueHammer в Windows Defender Microsoft выпустила 14 апреля, но этого хватило не всем: теперь уязвимость BlueHammer уже используют в реальных вредоносных кампаниях. Для русскоязычной IT-аудитории здесь плохая новость простая: даже встроенная защита Windows не спасает, если обновления живут где-то в планах, а не на машинах.

Об этом сообщает Tom's Hardware. Речь идет о race condition в Windows Defender, которую связывают с фигурой под псевдонимом Nightmare Eclipse. По описанию источника, эксплуатация позволяет получить shell с правами SYSTEM при помощи небольшого скрипта. На практике это максимальный уровень привилегий в пользовательской части Windows: если злоумышленник туда попал, дальше разговор уже не о краже пары файлов, а о полном контроле над системой.

Сам по себе сценарий не новый: выходит патч, часть парка его быстро накатывает, часть откладывает до «окна», часть не знает о проблеме вообще, а потом появляется криминальное применение. Но в истории с BlueHammer неприятна именно комбинация факторов. Во-первых, исправление уже входит в стандартные обновления Windows, то есть отдельной магии, экзотических конфигураций или сложной ручной установки не требуется. Во-вторых, уязвимость дает права SYSTEM, а значит шифровальщик после проникновения может трогать не только пользовательские данные, но и элементы самой ОС, включая загрузочную цепочку. Иными словами, машина рискует превратиться не просто в зашифрованный ноутбук с испорченной папкой Documents, а в полностью неработающий хост.

Отдельный сюжет здесь в том, насколько долго бизнес и пользователи живут без критических обновлений. Tom's Hardware ссылается на данные Absolute: средняя задержка установки критических патчей Windows 10 и 11 составляет 127 дней, то есть больше четырех месяцев. Для корпоративной среды цифра тоже выглядит так себе: в среднем 76 дней. Это не официальный показатель Microsoft и не истина в последней инстанции, но порядок величин вполне узнаваем для любого, кто хотя бы раз участвовал в эксплуатации большого Windows-парка. Между выходом обновления, проверкой совместимости, утверждением change, раскаткой по волнам и разбором побочных эффектов проходит слишком много времени. У атакующих, как обычно, график проще.

Ситуацию усугубляет и зоопарк версий Windows. По разным оценкам, на Windows 10 до сих пор сидит заметная доля устройств: источник приводит разброс от 15% по PassMark до 26% по StatCounter. Даже если брать условные 20%, это все равно огромный хвост машин, для которых вопрос обновлений остается критичным. Формально Microsoft уже дважды продлевала программу Extended Security Updates для Windows 10, и новый реальный конец поддержки в материале указан как 14 октября 2027 года. Но формальная доступность обновлений и фактическая защищенность парка, как показывает история с BlueHammer, вообще не одно и то же. Если администратор не включил устройство в процесс обновления, а пользователь живет в логике «потом перезагружу», наличие ESU помогает примерно как огнетушитель в запертой кладовке.

Почему это важно не только безопасникам

Для разработчиков и продуктовых команд эта история тоже не чужая. Любой корпоративный endpoint, на котором есть dev-инструменты, VPN, токены доступа, ключи подписи, SSH-конфиги, доступы к CI/CD или внутренним стендам, после компрометации превращается в удобную точку входа в инфраструктуру. BlueHammer не выглядит как красивая академическая бага для конференционного слайда. Это уязвимость из серии «двойной клик, скрипт, SYSTEM», а значит ее ценность для операторов вредоносных кампаний более чем понятна. Особенно в средах, где Defender считается базовой защитой по умолчанию и отдельный EDR развернут не везде.

Для IT-директоров и владельцев бизнеса вывод еще приземленнее: патч-менеджмент остается не вспомогательной функцией, а частью непрерывности бизнеса. Когда уязвимость уже замечена в ransomware-кампаниях, разговор о вероятности сменяется разговором о времени. Вопрос уже не в том, эксплуатируема ли дыра, а в том, сколько еще машин в контуре ждут своей очереди на обновление. При этом технических причин не поставить исправление у Microsoft тут почти нет: патч поставляется через обычный механизм Windows Update. Значит, проблема лежит в процессе, дисциплине и инвентаризации активов, а не в сложности установки.

Есть и более широкий контекст. В конце весны и начале лета Windows уже не раз оказывалась в новостях из-за заметных эксплойтов, и BlueHammer ложится в тот же тренд: окно между публикацией исправления и массовым закрытием парка слишком велико. На этом фоне заявления Nightmare Eclipse о том, что июль будет «очень интересным» и принесет новые спорные находки, звучат не как форумный театр, а как напоминание о простой вещи. Если рынок не умеет быстро прожевывать уже выпущенные патчи, любой следующий баг автоматически получает фору. И это, пожалуй, главный вывод из истории с уязвимостью BlueHammer: проблема давно не в том, что исследователи находят дыры, а в том, что инфраструктура защиты обновляется заметно медленнее, чем развивается атака.

Поделиться: Telegram X LinkedIn