LegacyHive: zero-day уязвимость Windows, обещавшая «сломать кости», а вышедшая скальпелем

14 июля 2026 года анонимный исследователь под ником NightmareEclipse («Ночной Кошмар Затмение») опубликовал zero-day уязвимость LegacyHive, локальное повышение привилегий в Microsoft Windows через службу профилей пользователей. Автор обещал «дроп, который ломает кости». Вышло тише. Опубликованный proof-of-concept работает как скальпель, а не как молот: инструмент полезный, но пригодный лишь тому, кто уже пробрался внутрь системы. Поэтому zero-day LegacyHive менее опасна, чем показалось поначалу.
Разбор вышел в The Register 15 июля. Ниже суть: что нашли в Windows, почему это не «вход с улицы» и что делать, если вы отвечаете за машины на Windows.
Что такое zero-day уязвимость LegacyHive простыми словами
Это уязвимость типа local privilege escalation (LPE), повышение прав уже внутри системы. CVE-идентификатора у неё пока нет. Мишенью стали user hives, ульи реестра, части реестра Windows с настройками рабочего стола, приложений и окружения конкретного пользователя.
За загрузку этих ульев отвечает служба профилей пользователей, profsvc (Windows User Profile Service). NightmareEclipse нашёл, как злоупотребить тем, как profsvc монтирует ульи. Обычный пользователь может смонтировать чужой улей, включая улей администратора, в свой раздел реестра и получить к нему привилегированный доступ на чтение и запись. Отсюда путь к повышению прав.
Работает ли уязвимость на обновлённых системах
Автор утверждает, что приём работает против полностью пропатченных машин по июльским обновлениям 2026 года. «Всё обновлено» здесь не спасает, и в этом особенность zero-day LegacyHive.
Обещали сломать кости, вышел скальпель
Главное в истории, это разрыв между хайпом и содержимым релиза. Публичный PoC урезан намеренно, чем и отличается от прошлых дропов автора.
- Опубликованный вариант требует дополнительных учётных данных и ограничен ульем
usrclass.dat. - Оригинальный, неопубликованный вариант, по словам самого NightmareEclipse, учётных данных не требует и работает за пределами
usrclass.dat.
Собрать из публичного кода что-то рабочее сможет только тот, у кого хватит квалификации. Matei Badanoiu из Pentest-Tools.com сформулировал точно: «Для атакующего, у которого уже есть плацдарм, это полезный примитив. Но объединять его с доступом к учётным данным и закреплением в „полную компрометацию“, это скорее амбиция, чем то, что есть в выпущенном коде».
Почему это post-compromise, а не «вход с улицы»
Вот из-за чего угроза «менее опасна, чем казалось»: LPE нужен уже внутри системы. Сам по себе он не даёт первичного доступа. Чтобы воспользоваться LegacyHive, атакующему сначала нужно попасть на машину через фишинг, украденные данные или другую уязвимость. Только потом в дело вступает повышение привилегий.
Опасность это не отменяет. Post-compromise-инструменты, звено реальных атак: они превращают ограниченный доступ рядового пользователя в контроль над системой. Но «оружием массового поражения», которое ломает всё подряд одним запуском, LegacyHive не назвать.
Тайминг как оружие: удар сразу после Patch Tuesday
Дроп вышел не случайно. NightmareEclipse опубликовал его сразу после июльского Patch Tuesday, который, по данным источника, содержал беспрецедентные 622 исправления. Логика простая: релиз сразу после планового дня обновлений растягивает «окно уязвимости», время, пока Microsoft подготовит и выпустит новый патч.
На вопрос The Register, планируется ли фикс до августовских обновлений, Microsoft сразу не ответила.
История повторяется? BlueHammer и RedSun
Тревога защитников не на пустом месте. Прошлые инструменты автора, BlueHammer и RedSun, прошли путь от PoC до массовой эксплуатации за считанные дни. Ранее NightmareEclipse выпускал и zero-day обхода BitLocker.
Dray Agha из Huntress считает, что командам threat intelligence стоит реагировать срочно: прошлые LPE- и evasion-инструменты автора быстро подхватывали злоумышленники и группировки вымогателей. Он ожидает, что «умелые акторы» реверс-инжинирят недостающие части PoC и в короткие сроки соберут полноценно вооружённые версии. Урезанность релиза, это отсрочка, а не отмена.
Портрет «серийного мучителя» Microsoft
Кто такой NightmareEclipse? Точной личности нет. Из-за технической изощрённости прошлых находок его подозревают в том, что это бывший недовольный инженер Microsoft. Конфликт с Redmond зашёл далеко: ранее компания намекала на подготовку судебного иска против исследователя и вызывала полицию. «Дроп, который ломает кости» автор обещал как раз после того, как Microsoft, по его словам, его «унизила».
Возможно, угроза иска и объясняет новую тактику: не выкладывать полностью рабочий эксплойт, а публиковать сознательно ограниченную версию. Так меньше юридических рисков и остаётся громкий инфоповод.
Что делать защитникам прямо сейчас
Если под вашим управлением есть машины на Windows, вот практичные шаги против zero-day LegacyHive. Настройте мониторинг аномальной загрузки ульев реестра и поведенческую детекцию активности profsvc. Ограничьте права локальных пользователей по принципу наименьших привилегий, рядовому пользователю административные возможности не нужны. Разделяйте учётные записи: повседневная работа и администрирование не должны идти из-под одного аккаунта. И поставьте задачу в приоритет для threat intelligence, следите за новостями о патче от Microsoft.
Общий вывод касается не только этой истории. «Полностью пропатчен» не равно «полностью защищён». LegacyHive показывает: свежие обновления критичны, но без принципа наименьших привилегий, разделения учёток и внимательного мониторинга они не закрывают всё.
Цифровая гигиена начинается с базовых привычек: своевременных обновлений, отдельных аккаунтов и внимания к тому, кому и какие права вы раздаёте. А если вам нужен приватный и стабильный доступ в сеть без блокировок, попробуйте Sigma.
Источники
The Register, разбор zero-day LegacyHive от NightmareEclipse




Пока нет комментариев. Будьте первым!