CVE-2017-0144 · CVSS 8.8 HIGH · опубликована 17.03.2017

В марте 2017 года интернет-сообщество узнало о существовании EternalBlue — уязвимости в протоколе SMBv1 Windows, опубликованной 17 марта 2017 года с оценкой CVSS 8.8 HIGH. Но у этой истории была длинная предыстория: эксплойт, судя по всему, разрабатывался Агентством национальной безопасности США, а в 2016 году группа Shadow Brokers «выложила» часть арсенала АНБ в открытый доступ. То есть к моменту публикации патча злоумышленники уже имели на руках готовое оружие. EternalBlue оказалась детонатором двух самых разрушительных вредоносных кампаний десятилетия — WannaCry и NotPetya.

Как это работает

SMBv1 — старая реализация протокола обмена файлами в локальных сетях Microsoft, доставшаяся Windows по наследству и сохранившаяся включённой во многих системах из соображений совместимости. Уязвимость кроется в обработке специально сформированных пакетов: когда сервер пытается разобрать вредоносный запрос, возникает ошибка в работе с памятью, позволяющая удалённому атакующему выполнить произвольный код на машине. Критически важно, что для этого не нужны учётные данные — атака происходит до аутентификации.

Архитектурно SMBv1 создавал идеальные условия для червя: протокол предназначен для «рукопожатий» между машинами в сети, служба обычно доступна по всей локальной сети, а уязвимость даёт надёжный примитив удалённого исполнения. Достаточно одной непропатченной машины с открытым портом SMB — и червь получает плацдарм, с которого сканирует соседей. В совокупности с механизмом распространения через сетевые ресурсы уязвимость превращается в самораспространяющийся процесс, которому не нужен ни фишинг, ни действия пользователя: достаточно физического присутствия машины в сети.

Реальные последствия

14 мая 2017 года началась кампания WannaCry: шифровальщик, использовавший EternalBlue для самораспространения, за считанные часы поразил сотни тысяч компьютеров по всему миру — больницы, банки, железнодорожные системы, телеком-операторов. А ещё через месяц, в июне 2017 года, последовала NotPetya — атака, маскировавшаяся под шифровальщик, но в действительности уничтожавшая данные; она началась с украинских компаний и за счёт EternalBlue и других механизмов распространения проникла в глобальные логистические и производственные сети. Ущерб от NotPetya оценивается в миллиарды долларов. Обе кампании стали эталонными примерами того, как один украденный эксплойт может превратиться в катастрофу глобального масштаба за один день.

Что делать

Первичная мера очевидна: установить патч MS17-010, закрывающий уязвимость, и выключить SMBv1 там, где он не нужен. В корпоративной среде это должно быть системным решением — групповая политика, аудит оставшихся систем, отключение на уровне файрвола внешнего доступа к портам SMB (139/445). Детектирование включает сигнатуры на известные сетевые паттерны эксплойта и мониторинг аномального сетевого сканирования внутри сегмента. Наконец, важный урок инцидента — архитектурный: сегментация сети ограничивает скорость самораспространения червя, а регулярное обновление — единственная защита против атак, где у злоумышленника есть готовый эксплойт ещё до публикации патча.

Источники

Карточка CVE-2017-0144 в NVD

Exploit-DB: EDB-42315

Каталог CISA KEV