Một nhà nghiên cứu bảo mật có tiếng và gây tranh cãi, được biết đến với bí danh Nightmare-Eclipse (cũng được theo dõi dưới cái tên Chaotic Eclipse), đã công bố một lỗ hổng zero-day thứ chín trên Windows có tên là ShieldBreak. Lần này, mục tiêu là chính bản vá của Microsoft.
ShieldBreak: Khai thác lỗ hổng zero-day trong bản vá Windows Defender
ShieldBreak thể hiện khả năng vượt qua hoàn toàn bản vá mà Microsoft đã phát hành cho RoguePlanet, một lỗ hổng nâng cao đặc quyền trên Windows Defender được theo dõi là CVE-2026-50656. Điều này chứng tỏ rằng điểm yếu cơ bản trong Microsoft Malware Protection Engine chưa bao giờ được khắc phục triệt để.
RoguePlanet ban đầu được tiết lộ là một điều kiện tranh chấp (race condition) trong mpengine.dll, công cụ quét cốt lõi của Windows Defender. Lỗ hổng này cho phép kẻ tấn công cục bộ lợi dụng một khoảng thời gian hẹp giữa việc kiểm tra và hành động trong quá trình quét tệp, sau đó chuyển hướng nó vào một command shell chạy với quyền NT AUTHORITY\SYSTEM.
Microsoft cuối cùng đã thừa nhận lỗi này, đánh giá nó là “Khả năng khai thác cao hơn” (Exploitation More Likely) với điểm CVSS là 7.8, và đã khắc phục trong phiên bản Malware Protection Engine 1.1.26060.3008 trong chu kỳ vá lỗi tháng 7 năm 2026.
Chi tiết về cách thức khai thác của ShieldBreak
Theo Nightmare-Eclipse, việc khắc phục đó chỉ đóng một đường dẫn hẹp vào mã dễ bị tấn công, để lại điều kiện tranh chấp rộng hơn có thể bị khai thác thông qua một kỹ thuật khác. ShieldBreak chứng minh điều này bằng cách đăng ký một nhà cung cấp đám mây giả mạo (rogue cloud provider), liên kết nó với một tệp giữ chỗ được chế tạo, và sử dụng thao tác nhật ký CLFS cùng với các liên kết tượng trưng của trình quản lý đối tượng (object manager symbolic links). Mục tiêu là lừa pipeline quét của Defender khóa một tệp hệ thống hợp pháp như phonefo.dll trong khi một tệp thay thế độc hại được hoán đổi bên dưới nó, cuối cùng tạo ra một SYSTEM-level shell.
Bằng chứng khái niệm (Proof-of-Concept – PoC) được công bố đã được xác thực trên Windows 11 25H2, bao gồm cả các bản dựng trên kênh Canary, và Windows Server 2025. Tác giả tuyên bố tỷ lệ thành công 100% trên các mục tiêu này. Windows 10 và các phiên bản máy chủ tương ứng cũng được mô tả là dễ bị tấn công, mặc dù PoC hiện tại không chính thức hỗ trợ chúng.
Độ tin cậy như vậy là không phổ biến đối với các exploit được xây dựng dựa trên điều kiện tranh chấp, vì chúng thường yêu cầu nhiều lần thử để giành được cửa sổ thời gian. Điều này làm tăng rủi ro cho các doanh nghiệp vẫn đang sử dụng Defender làm biện pháp phòng vệ điểm cuối chính trên các bản dựng Windows mới nhất.
Chuỗi khai thác liên tục nhắm vào Windows Defender
ShieldBreak không phải là một bản phát hành đơn lẻ. Đây là lỗ hổng thứ chín trong một chuỗi liên tục từ Nightmare-Eclipse, bắt đầu với BlueHammer và RedSun vào đầu năm 2026. Sau đó, chuỗi này đã mở rộng bao gồm UnDefend, GreenPlasma, YellowKey, MiniPlasma, RoguePlanet và hiện tại là ShieldBreak.
Nhiều exploit trong số này nhắm mục tiêu cụ thể vào các cơ chế tệp đám mây và khắc phục của Defender. Các exploit khác tập trung vào việc làm suy giảm các bản cập nhật chữ ký một cách âm thầm mà không kích hoạt cảnh báo về tình trạng hệ thống.
Chiến dịch này đã gây ra các hậu quả ở cấp độ nền tảng. GitHub và GitLab đã đình chỉ tài khoản của nhà nghiên cứu, buộc mã nguồn phải được sao chép trên các máy chủ thay thế như Gitea để giữ cho các bản phát hành có thể truy cập công khai.
Vì ShieldBreak khai thác một lỗ hổng trong bản vá đã được phát hành thay vì một lớp lỗi hoàn toàn mới, các tổ chức không nên cho rằng việc cài đặt bản cập nhật engine Defender tháng 7 năm 2026 sẽ giải quyết hoàn toàn rủi ro của họ.
Các nhóm bảo mật nên giám sát các công cụ phát hiện điểm cuối để phát hiện các đăng ký nhà cung cấp đám mây bất thường, thao tác không gian tên của trình quản lý đối tượng và hoạt động nhật ký CLFS không mong muốn. Họ cũng nên xem bất kỳ SYSTEM-level shell nào được tạo ra ngoài quy trình quản trị thông thường là một chỉ báo mạnh mẽ về sự xâm nhập cho đến khi Microsoft đưa ra một bản sửa lỗi toàn diện hơn cho lỗ hổng cơ bản trong Malware Protection Engine.
Bạn có thể tìm hiểu thêm về lỗ hổng này và các biện pháp phòng ngừa tại CISA hoặc các bản tin bảo mật uy tín khác.










