Microsoft открыла программу раннего доступа к ИИ-помощнику Security Copilot

Microsoft открыла программу раннего доступа к ИИ-помощнику Security Copilot

Microsoft открыла программу раннего доступа к ИИ-помощнику Security Copilot

Корпорация Microsoft объявила, что ее ИИ-бот Security Copilot можно опробовать в рамках EAP-программы (Early Access Program, программа раннего доступа). Продукт позволяет ускорить выявление киберугроз и повысить эффективность работы ИБ-служб.

Новый чат-бот, созданный на основе GPT-4, был представлен в марте этого года. Умный помощник обучен на большом массиве данных и терминологии, относящихся к сфере ИБ. Он поддерживает запросы на естественном языке, проводит анализ потенциальных угроз в режиме реального времени и мгновенно составляет отчеты и рекомендации.

В ходе подготовки EAP в инструмент были добавлены новые возможности:

  • интеграция с XDR-платформой Microsoft 365 Defender;
  • привязка к сервису Defender Threat Intelligence, открывающая бесплатный доступ к обработанным и обновляемым данным киберразведки.

В анонсе также сказано, что участники EAP, работающие с MSSP-провайдерами, смогут распространить доступ к среде Security Copilot на своего аутсорсера.

По данным Microsoft, ознакомительная версия ее ИИ-помощника хорошо зарекомендовала себя: экономия времени при выполнении основных операций ИБ-службы может составить до 40%.

Как присоединиться к Security Copilot EAP, можно узнать у торгового представителя Microsoft. Руководство по использованию EAP-версии чат-бота и инструкции по созданию отчетов с помощью ИИ-ассистента, встроенного в Microsoft 365 Defender, опубликованы на сайте компании.

Уязвимость в Steam позволяет получить максимальные права в Windows

В клиенте Steam для Windows обнаружили уязвимость, позволяющую обычному пользователю получить права NT AUTHORITY\SYSTEM. Опубликованный исследователем эксплойт BrokenPipe заставляет системную службу Steam запустить выбранный файл с максимальными привилегиями, при этом без пароля администратора, обхода UAC и даже входа в аккаунт Steam.

Проблема затрагивает службу steamservice.exe, которая работает от имени SYSTEM и отвечает за установку, обновление и восстановление компонентов платформы.

Автор BrokenPipe опубликовал код и техническое описание на GitHub, протестировав атаку на Steam Client 10.96.30.42 в полностью обновлённых 64-битных Windows 10 и 11.

Уязвимость связана с обработкой установочных скриптов в формате VDF. Служба принимает легитимный файл, подписанный Valve, но, по данным исследователя, подпись недостаточно жёстко связывает его с корневым каталогом установки.

В результате локальный пользователь может указать собственную директорию, разместить там исполняемый файл и провести его через доверенный сценарий Steam.

После добавления скрипта в белый список steamservice.exe запускает подложенный файл уже от имени SYSTEM. В демонстрации процесс получил SID S-1-5-18, соответствующий учётной записи Local System.

Сами файлы Steam и подпись Valve при этом не изменяются, доверенный механизм просто используют не так, как рассчитывали разработчики. Для атаки уже требуется локальный доступ к системе, поэтому одним кликом снаружи Steam не взломать.

Но для вредоноса, проникшего через фишинг или скомпрометированную непривилегированную учётку, BrokenPipe может стать быстрым лифтом на верхний этаж Windows. Дальше идёт отключение защиты, кража учётных данных, закрепление в системе или запуск шифровальщика.

Администраторам рекомендуют отслеживать необычные дочерние процессы steamservice.exe, особенно PowerShell, командные интерпретаторы и неподписанные файлы из нестандартных каталогов.

RSS: Новости на портале Anti-Malware.ru