Elk groot bedrijf krijgt wel eens te maken met een beveiligingsincident, maar de afgelopen 48 uur rinkelden meerdere telefoons in de gangen van Microsoft. Ten eerste werd er een lek openbaar gemaakt dat meer dan 30 terabytes aan interne builds en de broncode van enkele stuurprogramma's vrijgaf, wat gespecialiseerde aanvallen mogelijk zou kunnen maken. En ten tweede bezweek de 'superveilige' Windows 10 S onder een kwaadaardige Word-macro in iets meer dan drie uur. Ouch.
Microsoft's staat van dienst op het gebied van beveiliging is altijd te wensen overgebleven, ondanks de vooruitgang van de afgelopen jaren. Niet alle aanvallen zijn natuurlijk de verantwoordelijkheid van het bedrijf, zoals bleek na het WannaCry-incident, maar het gevoel blijft dat er niet genoeg moeite wordt gedaan, en de situatie wordt veel ernstiger wanneer er interne fouten optreden. Hoeveel Windows-builds zijn er op het web gelekt? Om eerlijk te zijn kunnen we ze niet tellen. Alle twijfel werd tijdens het weekend weggenomen, nadat het portal BetaArchive 32 terabytes aan gegevens ontving vol met privé-afbeeldingen van het besturingssysteem, en een stuk van de broncode.
De gelekte inhoud
Verschillende van de afbeeldingen behoren tot Windows-builds voor servers en 64-bits edities die compatibel zijn met ARM. Ze bevatten ook debug-symbolen, die veel gedetailleerdere en diepere informatie over de uitvoering van code en het gedrag ervan bieden. De gelekte code is wat bekendstaat als de Shared Source Kit, die voornamelijk aan derden wordt geleverd. De stacks van WiFi, USB, opslag en het Plug-and-Play-systeem zijn daar te vinden. Het gaat om code met een zeer hoog privilege binnen het besturingssysteem, en elk kwaadaardig element met de juiste vaardigheid zou een exploit kunnen creëren. Ten slotte bevat het laatste deel van het lek meerdere kopieën van de Windows 10 Mobile Adaptation Kit, die, zoals de naam al suggereert, een set tools is om Windows 10 aan te passen voor mobiele apparaten.
Windows 10 S gekraakt
Als dat nog niet genoeg is, kreeg Windows 10 S zijn eerste grote beveiligingsklap. Microsoft verklaarde begin juni dat geen bekende ransomware-variant op die versie kan werken, en benadrukte de weerstand tegen infecties zoals WannaCry. De mensen van ZDNet namen contact op met het beveiligingsbedrijf Hacker House om dat te testen, en de resultaten waren teleurstellend. In iets meer dan drie uur leverde Windows 10 S externe toegang met verhoogde rechten op, dankzij een macro in Word. De functie Beveiligde Weergave voorkomt de uitvoering van de macro, maar als het betreffende document op een vertrouwde locatie wordt geladen, biedt Word aan om de macro te openen via een bovenste balk, iets dat erg verleidelijk is voor de onoplettende gebruiker. Hoe staat Microsoft ertegenover? Het weigerde de demonstratie en zei dat de eerdere verklaring overeind blijft, maar voegde toe dat het 'zal blijven samenwerken met verantwoorde onderzoekers' om 'de meest veilige ervaring' aan zijn klanten te bieden. (?)
Bron: ZDNet