← Natrag
Economy

Sedmi zero-day u sedam tjedana i prijetnja kaznenim progonom

Damir Radulić· 11. lipnja 2026.· 4 min čitanja· 34 pregleda
Sedmi zero-day u sedam tjedana i prijetnja kaznenim progonom
🎧 Poslušaj članak

Microsoft je prijetio sigurnosnom istraživaču kaznenim progonom jer je objavio ranjivost u Windowsu. On je uzvratio objavom sedmog zero-day exploita u sedam tjedana, ovaj put pod imenom RoguePlanet — alat koji na potpuno zakrpanom Windowsu 10 i 11 napadaču dodjeljuje SYSTEM privilegije. Nije drago. Nije slučajno. Nije greška. Microsoft je odabrao ovaj rat.

Ovo nije priča o hakeru u podrumu s kapuljačom i energetskim pićem. Ovo je priča o čovjeku koji je pronašao sedam kritičnih rupa u operativnom sustavu koji koristi milijarda i pol ljudi i koji je, umjesto zahvalnice i bonusa, dobio prijetnju odvjetnika. Kompanija koja ima više od tri trilijuna dolara tržišne kapitalizacije, koja zapošljava više pravnika nego što neke države imaju vojnika, odlučila je da je najbolji način da riješi sigurnosni problem da zaprijeti čovjeku koji ga je pronašao. To je menadžerska odluka koja miriše na paniku.

Pogledajmo brojke. Sedam zero-day ranjivosti u sedam tjedana. Svaka od njih omogućuje eskalaciju privilegija na potpuno zakrpanom sustavu. Svaka od njih objavljena je s proof-of-concept kodom. I svaka od njih objavljena je nakon što je Microsoft imao priliku popraviti prethodnu. Ovo nije kaotično izbacivanje koda u bijesu — ovo je metodična demonstracija da Microsoftov sigurnosni proces ne funkcionira. Istraživač ne samo da pronalazi rupe — on ih pronalazi brže nego što ih Microsoft može zakrpiti. To nije sramota za istraživača. To je sramota za kompaniju koja ima više programera nego što neke zemlje imaju stanovnika.

Ako si ikada radio u IT-u, znaš kako izgleda situacija kad prijaviš bug i dobiješ odgovor "to je po dizajnu". Znaš kako izgleda kad prijaviš sigurnosni problem i netko ga zatvori jer "nije dovoljno ozbiljan" — dok ne postane dovoljno ozbiljan da se pojavi u vijestima. Znaš kako izgleda kad kompanija troši milijune na PR kampanje o sigurnosti dok u pozadini ignorira prijave stvarnih ranjivosti. Microsoft je ovdje napravio klasičnu grešku: zamijenio je sigurnost s percepcijom sigurnosti. Prijetnja tužbom nije rješenje za sigurnosni problem — to je rješenje za PR problem. A kad rješavaš PR problem umjesto sigurnosnog, dobiješ sedam zero-day exploita u sedam tjedana.

Pogledajmo što RoguePlanet zapravo radi. To je exploit koji napadaču daje SYSTEM privilegije na potpuno zakrpanom Windowsu. SYSTEM je najviša razina privilegija u Windowsu — viša od administratora, viša od bilo kojeg korisnika. S SYSTEM privilegijama možeš instalirati što god hoćeš, izbrisati što god hoćeš, promijeniti što god hoćeš. Možeš instalirati rootkit koji se ne vidi ni u Task Manageru. Možeš ukrasti lozinke iz LSA sekretesa. Možeš deaktivirati Windows Defender. Možeš napraviti sve što operativni sustav dopušta — a to je, u Windowsu, jebeno puno. I to na sustavu koji je potpuno zakrpan, koji ima sve najnovije sigurnosne zakrpe, koji je po Microsoftu "siguran".

Ono što je posebno zanimljivo u ovoj priči je tajming. Istraživač je objavio RoguePlanet nekoliko sati nakon što je Microsoft objavio lipanjski Patch Tuesday. Patch Tuesday je Microsoftov mjesečni ciklus zakrpa — drugi utorak u mjesecu, kad Microsoft izbacuje sve sigurnosne zakrpe za taj mjesec. Istraživač je čekao da Microsoft objavi svoje zakrpe, a zatim je objavio exploit koji radi na sustavu s tim zakrpama. To nije slučajno. To je poruka: "Popravili ste šest rupa. Evo sedme. Popravite i ovu." To je kao da pošalješ molbu, dobiješ odbijenicu, pa pošalješ još jednu, pa još jednu, pa još jednu — dok netko ne shvati da možda problem nije u tvojim molbama nego u sustavu koji ih odbija.

Microsoftova reakcija na cijelu ovu priču je klasičan primjer korporativne arogancije. Umjesto da kažu "hvala, popravit ćemo", oni kažu "tužit ćemo te". Umjesto da priznaju da imaju problem sa sigurnošću Windowsa, oni prijete čovjeku koji im pokazuje taj problem. To je kao da odeš liječniku, on ti kaže da imaš tumor, a ti ga tužiš jer ti je pokvario dan. Microsoft nije napao istraživača zato što je pogriješio — Microsoft ga je napao zato što je bio u pravu. A u svijetu korporativne sigurnosti, biti u pravu je često opasnije nego biti u krivu.

Ova priča ima dublji sloj koji se tiče cijelog ekosustava sigurnosnog istraživanja. Sigurnosni istraživači su ljudi koji pronalaze rupe u softveru. Oni su, u teoriji, saveznici kompanija — pomažu im da poprave rupe prije nego što ih netko drugi iskoristi. Ali u praksi, kompanije ih često tretiraju kao neprijatelje. Istraživačima se prijeti tužbama, ignoriraju se njihove prijave, omalovažava se njihov rad. A onda se kompanije čude kad istraživači objave exploit umjesto da ga prijave. Nije. Jebeno. Čudno.

Sedam zero-day exploita u sedam tjedana je brojka koja bi trebala zabrinuti svakoga tko koristi Windows. To nije sedam slučajnih rupa — to je sedam rupa koje je pronašao jedan čovjek. Jedan. Istraživač. Koliko još rupa postoji koje nitko nije prijavio? Koliko ih drže državne agencije? Koliko ih prodaju na crnom tržištu za stotine tisuća dolara? Ako je jedan čovjek pronašao sedam u sedam tjedana, vjerojatno ih ima još stotine. I Microsoft ne zna za njih. Ili zna, ali ih ne popravlja. Ili ih popravlja, ali ne dovoljno brzo.

Ovo je trenutak kad bi Microsoft trebao stati i razmisliti o svom pristupu sigurnosti. Prijetnje tužbama ne rješavaju sigurnosne probleme. Ignoriranje prijava ne rješava sigurnosne probleme. Objavljivanje zakrpa jednom mjesečno ne rješava sigurnosne probleme kad netko pronalazi rupe brže nego što ih ti možeš zakrpiti. Microsoft treba promijeniti način na koji radi sigurnost — od kulture do procesa do alata. Ili će nastaviti dobivati sedam zero-day exploita svakih sedam tjedana dok netko ne odluči iskoristiti jedan od njih na način koji će stvarno boljeti.

A istraživač? On će vjerojatno nastaviti objavljivati. Ima sedam scalpa na zidu. Ako mu Microsoft prijeti tužbom, nema razloga da stane. Jedina stvar koja bi ga zaustavila je da Microsoft popravi rupe koje on pronalazi. A to, sudeći po dosadašnjem tempu, neće uskoro.

Izvor: thenextweb.com

Windows zero-dayMicrosoft sigurnostRoguePlanet exploitChaotic EclipsePatch TuesdaySYSTEM privilegijesigurnosno istraživanje

Zanima vas ovakva AI tehnologija?

RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.

Kontaktirajte nas →
0 komentara

Komentari