Microsoft ha minacciato azioni legali, e questo ricercatore ha comunque rilasciato un nuovo bug di Windows.
Digital Trends potrebbe guadagnare una commissione quando acquisti tramite i link sul nostro sito. Perché fidarsi di noi?
Windows Defender doveva proteggerti. In questo momento, è il problema.
Rachit Agarwal / Digital Trends
Le minacce legali di Microsoft chiaramente non hanno spaventato il ricercatore di sicurezza Nightmare Eclipse. Solo poche settimane dopo che l'azienda ha avvertito che potrebbe perseguire i ricercatori che rilasciano bug non divulgati al di fuori dei suoi canali ufficiali, Nightmare Eclipse ha pubblicato una nuova vulnerabilità di Windows, ed è davvero brutta.
Cosa fa esattamente ShieldBreak?
Il nuovo bug, chiamato ShieldBreak, prende di mira Windows Defender, il motore anti-malware integrato che viene fornito con ogni copia di Windows. Quando sfruttato con successo, consente a un attaccante di passare da un account utente a basso livello a un accesso completo al sistema, sostanzialmente consegnando le chiavi dell'intero dispositivo.
Nightmare Eclipse
Nightmare Eclipse ha rilasciato la prova di concetto come un'app Windows scaricabile, il che significa che qualcuno dovrebbe effettivamente eseguirla affinché lo sfruttamento funzioni. Secondo il ricercatore, ShieldBreak colpisce Windows 10, Windows 11 e Windows Server 2025. Il ricercatore di sicurezza Will Dormann ha confermato che il bug funziona, anche se ha notato che Windows Defender deve essere attivato affinché abbia successo.
Will Dormann | Mastodon
Questo non è nemmeno il primo rodeo di Nightmare Eclipse. ShieldBreak si basa apparentemente su un precedente exploit chiamato RoguePlanet. Microsoft ha corretto quello, ma il ricercatore sostiene che la correzione non fosse abbastanza buona e che ShieldBreak lo bypassi completamente.
Perché Microsoft è di nuovo nel mezzo?
Come riportato per primo da TechCrunch, tutta questa saga fa parte di una faida molto più lunga tra Nightmare Eclipse e Microsoft su come l'azienda gestisce i rapporti sui bug. Il ricercatore ha accusato Microsoft di aver gestito male le divulgazioni precedenti, motivo per cui diversi bug sono stati pubblicati pubblicamente invece di essere corretti silenziosamente.
A maggio, Microsoft ha peggiorato le cose minacciando azioni legali contro i ricercatori che rendono pubblici i zero-day al di fuori delle sue regole di divulgazione. La comunità della sicurezza ha reagito duramente, e Microsoft alla fine ha ammorbidito la sua posizione sui social media, anche se il post originale del blog è ancora attivo.
Rachit Agarwal / Digital Trends
Per ora, Microsoft afferma di essere "a conoscenza della vulnerabilità segnalata e sta attivamente indagando." Non esiste ancora una patch, quindi se stai utilizzando Windows, questa è una questione da tenere d'occhio.
Rachit è un giornalista tecnologico esperto con oltre dieci anni di esperienza nella copertura del panorama della tecnologia di consumo.
Il piccolo registratore AI di Comu può trasformare le tue riunioni in diapositive, email e piani d'azione
Comu Action Pro registra fino a 70 ore e supporta più di 113 lingue
I registratori vocali AI che possono catturare riunioni, trascrivere conversazioni e generare riassunti stanno diventando sempre più comuni. Scribe di Flowtica, ad esempio, racchiude queste capacità all'interno di una penna che può essere utilizzata anche per appunti scritti a mano.
Comu, precedentemente conosciuto come Comulytic, sta portando il concetto un passo avanti con l'Action Pro, che è un registratore AI di dimensioni tascabili capace di trasformare le conversazioni registrate in presentazioni modificabili, email di follow-up, sintesi di riunioni, documenti e piani d'azione. Il dispositivo ha un pulsante AI dedicato che consente agli utenti di richiedere questi materiali utilizzando comandi vocali.
Leggi di più
Microsoft vuole che tu abbandoni le password SMS mentre l'AI rende più difficile fermare il phishing
L'AI ha reso il phishing troppo facile, quindi Microsoft sta chiudendo la porta agli accessi SMS.
Microsoft ha appena inviato un avviso agli amministratori IT, ed è un avviso importante. L'azienda vuole che tutti smettano di utilizzare l'autenticazione SMS e basata sulla voce, e cita il phishing potenziato dall'AI come principale motivo.
Perché Microsoft sta eliminando l'autenticazione SMS?
Leggi di più
Twitch sta usando i tuoi stream per addestrare l'AI di Amazon, e sei iscritto per default
Si scopre che il tuo stream preferito potrebbe segretamente insegnare all'AI di Amazon un paio di cose.
Twitch ha silenziosamente iniziato a inviare i tuoi stream, VOD e clip nel pipeline di addestramento dell'AI di Amazon, e il pulsante di disattivazione è così nascosto nelle tue impostazioni che la maggior parte delle persone non lo troverà mai.
Come riporta Kotaku, il reporter di streaming Zach Bussey ha notato un nuovo interruttore all'interno delle impostazioni dell'account di Twitch il 12 agosto che consente di bloccare i tuoi contenuti dall'addestrare gli strumenti generativi di AI di Amazon. Lo screenshot si è diffuso rapidamente, così come il link diretto alla pagina esatta delle impostazioni, principalmente perché Twitch non si è mai preoccupato di annunciare il cambiamento in primo luogo.
Leggi di più
Altri articoli
Microsoft ha minacciato azioni legali, e questo ricercatore ha comunque rilasciato un nuovo bug di Windows.
Un ricercatore che Microsoft ha minacciato di azioni legali ha appena pubblicato un nuovo zero-day di Windows chiamato ShieldBreak, e non c'è ancora una patch per esso.
