Четыре PoC-эксплойта нулевого дня атакуют защитное ПО Windows
В период с 29 августа по 3 сентября 2026 года Nightmare-Eclipse опубликовал четыре несвязанных между собой эксплойта нулевого дня в формате PoC. Атаки направлены на стороннее программное обеспечение информационной безопасности и драйверы в операционной системе Windows.
Эксплойты затрагивают CrowdStrike Falcon, драйверы GPU NVIDIA, Gen Digital Avast Antivirus и Kaspersky Endpoint Security. По состоянию на 4 сентября 2026 года идентификаторы CVE для этих уязвимостей не присвоены. Подтвержденных случаев использования эксплойтов в реальных атаках, in-the-wild, не зафиксировано.
Опубликованные техники в основном используют доверенную функциональность, небезопасную обработку путей, избыточные разрешения и привилегированные компоненты, работающие с ресурсами, на которые может влиять злоумышленник.
FalconFlank использует функцию удаления макросов CrowdStrike Falcon
FalconFlank представляет собой эксплойт для локального повышения привилегий. Он направлен на функцию CrowdStrike Falcon Sensor, предназначенную для удаления вредоносных макросов Microsoft Office.
Эксплойт использует Transactional NTFS для атомарной замены легитимного файла вредоносной полезной нагрузкой. Такой подход позволяет избежать промежуточных состояний, которые могли бы обнаружить средства мониторинга файлов.
Затем FalconFlank запускает управляемую пользователем запланированную задачу MareBackup. Она выполняется от имени NT AUTHORITYSYSTEM и загружает вредоносную DLL благодаря особенностям порядка поиска DLL в Windows.
Для успешного применения атаки функция удаления макросов Falcon должна быть включена. Опубликованный образец может обнаруживаться Falcon, однако модифицированные варианты способны сохранить базовый вектор атаки.
GreenSection атакует стек драйвера GPU NVIDIA
GreenSection нацелен на стек драйвера дисплея GPU от NVIDIA. Драйвер создает раздел общей памяти и мьютекс, предоставляя идентификатору Everyone, SID, полный доступ.
Это позволяет пользователям с ограниченными правами открывать, изменять или удалять созданные объекты. В демонстрации концепции PoC перезаписываются структуры телеметрии GPU, которые используют процессы рендеринга, что приводит к сбоям.
Возможность выполнения произвольной записи оценена как вероятная, однако в опубликованном образце она не продемонстрирована. Независимое тестирование отнесло GreenSection к проблеме отказа в обслуживании, а не к подтвержденному повышению привилегий.
PrettyPrague извлекает данные из защищенного улья Windows SAM
PrettyPrague злоупотребляет виртуализацией файловой системы песочницы Avast. Эксплойт получает виртуализированную копию защищенного улья Windows SAM, извлекает данные локальных учетных записей и восстанавливает доступные хеши NTLM в автономном режиме.
После этого PrettyPrague использует контекст локального администратора для создания и запуска временной Службы Windows, работающей от имени LocalSystem. На следующем этапе эксплойт запускает процесс SYSTEM в интерактивной сессии пользователя.
Независимое тестирование подтвердило работоспособность PrettyPrague.
HardBreacher перенаправляет загрузку DLL в Kaspersky Endpoint Security
HardBreacher нацелен на Kaspersky Endpoint Security 14.0.0.504. Эксплойт манипулирует пространствами имен NT Object Manager и отображениями DOS-устройств.
В результате загрузка avpuimain.dll процессом avpui.exe перенаправляется на DLL, контролируемую злоумышленником. Это обеспечивает выполнение кода внутри процесса пользовательского интерфейса Kaspersky.
Демонстрация концепции PoC нестабильна, но, по сообщениям, функциональна. Kaspersky заявила, что устранение уязвимости обеспечено через обновление базы данных.
Независимое тестирование подтвердило работоспособность HardBreacher. При этом подтвержденного использования любого из четырех эксплойтов в реальных атаках на 4 сентября 2026 года не зафиксировано.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



