BlueHammer

BlueHammer、ランサムウェアに転用。CISAが警告

セキュリティ

BlueHammer、ランサムウェアに転用。CISAが警告

4月に修正済みのWindows Defenderの権限昇格脆弱性が、2か月半後のいまランサムウェア攻撃に使われている。パッチ未適用の端末で身代金を要求される事態が、現実になった。 パッチ公開から77日、悪用は止まらなかった 米サイバーセキュリティ・インフラセキュリティ庁(CISA)は現地時間6月30日、Windows Defenderの権限昇格脆弱性CVE-2026-33825(通称BlueHammer)について、KEV(悪用が確認された脆弱性)カタログのランサムウェア欄を「確認済み」に更新した。 BlueHammerは4月初旬にセキュリティ研究者ナイトメア・エクリプス(Nightmare Eclipse)が実証コードとともに公開し、Microsoftが4月14日の月例パッチで修正した脆弱性だ。CISAは4月22日の時点でKEVカタログに追加し、連邦機関に5月7日までの対処を命じていた。今回の更新は、当初のゼロデイ悪用に加え、ランサムウェア攻撃への転用が確認されたことを意味する。 BlueHammer(CVE-2026-33825)経緯 4月3日実証コード公開

Microsoft Defender経由でBitLockerを回避するゼロデイ「GreatXML」を報告

セキュリティ

Microsoft Defender経由でBitLockerを回避するゼロデイ「GreatXML」を報告

Windowsのディスク暗号化BitLockerを、Defenderのオフラインスキャンが裏切る。GreatXML。Nightmare Eclipse氏が公開した8本目のWindowsゼロデイだ。一度でもオフラインスキャンを実行した端末を、恒久的に危険な状態に置く。修正パッチはない。 守る側の機能が、破る側の道具になった 6月9日の月例パッチで、Microsoftは既報のゼロデイ3件(YellowKey、GreenPlasma、MiniPlasma)にようやくパッチを当てた。過去最多となる約200件の修正を含む大型更新だった。 その数時間後にRoguePlanet。翌日にGreatXML。パッチを当てた同じ週に、次の穴が2つ開いた。 GreatXMLはBitLockerのバイパスだが、YellowKeyとは攻撃の入口が違う。狙われたのはMicrosoft Defenderのオフラインスキャンだ。OSが起動する前にディスクを検査する機能で、マルウェア調査に使われる。 問題は、このスキャンが回復パーティションの構成を変えてしまう点にある。GreatXMLはこの変化を突く。回復パ

Windowsゼロデイ6件を巡りMSRC対応に批判 開示プロセスを検証

セキュリティ

Windowsゼロデイ6件を巡りMSRC対応に批判 開示プロセスを検証

4月から6週間で6件のWindowsゼロデイを世に放った匿名の研究者と、法的措置を示唆して応じたMicrosoft。この対立の底にあるのは、セキュリティ研究者との「信頼」を自ら壊してきた企業の姿だ。 6週間、6件のゼロデイ 2026年4月2日、Nightmare Eclipse(別名Chaotic Eclipse)を名乗る匿名のセキュリティ研究者が、Windows Defenderの特権昇格脆弱性「BlueHammer」の実証コードをGitHubに公開した。協調的脆弱性開示(CVD)のプロセスを経ていない、事前通告なしの公開だった。 それから6週間で、公開されたゼロデイは計6件に膨れ上がった。 BlueHammer(CVE-2026-33825)はWindows Defenderの脅威修復エンジンに存在するTOCTOU(検査と使用の間の競合状態)を突く。4月14日のPatch Tuesdayで修正済み。RedSun(CVE-2026-41091)はDefenderのマルウェア対策エンジンにおけるリンク解決の不備を突き、SYSTEM権限を奪取する。UnDefend(CVE-20