Um pesquisador que usa o alias Chaotic Eclipse publicou o código de um exploit zero‑day de escalonamento local de privilégios (LPE) apelidado de BlueHammer, que abusa do Windows Defender para elevar um usuário comum a NT AUTHORITY\\SYSTEM. O PoC foi liberado publicamente no GitHub sem correção oficial até agora.
Segundo análises públicas e testes independentes, o BlueHammer combina condições de TOCTOU (time‑of‑check to time‑of‑use) com confusão de caminho para acessar o banco de contas locais (SAM). Isso permite coletar hashes NTLM e abrir um shell com privilégios de SYSTEM — ou seja, controle total do endpoint.
Embora seja um ataque local, o “local” normalmente é o último degrau, não o primeiro:
Em ambientes corporativos, um LPE funcional encurta brutalmente o caminho até o domínio.
Relatos apontam frustração com o fluxo do MSRC (Microsoft Security Response Center), incluindo a exigência de vídeo demonstrando o exploit. A divulgação foi não coordenada e, até o momento, não há CVE nem patch oficial.
Testes indicam funcionamento em versões modernas do Windows (incluindo builds recentes do Windows 11). O PoC não é 100% estável, mas é “bom o suficiente” para atores mais técnicos refinarem e operacionalizarem.
Pesquisadores documentam atraso entre exclusão de chave de API do GCP e bloqueio efetivo de…
Recurso staged publishing exige aprovação humana com 2FA antes que pacotes do npm fiquem instaláveis.…
Falha afeta cerca de 88 milhões de domínios e permite que atacantes contornem filtros de…
Ataque à Unimed expõe dados de pacientes em ao menos seis hospitais alemães. Colônia e…
Atacantes publicaram mais de 700 versões maliciosas dos pacotes Laravel-Lang em 22 e 23 de…
Interpol coordena operação multinacional de quatro meses em 13 países MENA: 201 prisões, 53 servidores…