Исследователь в области кибербезопасности, известный под псевдонимами Nightmare-Eclipse и Chaotic-Eclipse, представил два новых инструмента, которые могут создать дополнительные проблемы для Microsoft. Речь идет об эксплойтах RoguePlanet и GreatXML, каждый из которых затрагивает различные компоненты безопасности Windows.

Наибольший интерес вызывает RoguePlanet. По словам автора, этот инструмент использует новую уязвимость в Windows Defender и позволяет получить привилегии уровня SYSTEM — самые высокие права доступа в операционной системе. В случае успешной атаки злоумышленник получает возможность выполнять любые действия на компьютере, включая установку вредоносного ПО, перехват данных и изменение системных настроек.

Особенность RoguePlanet заключается в том, что его работа зависит от так называемого состояния гонки между несколькими системными процессами. Из-за этого успешность эксплуатации может заметно различаться в зависимости от конфигурации компьютера. Сам исследователь утверждает, что на некоторых системах эксплойт срабатывал стабильно, тогда как на других добиться результата было значительно сложнее.

По имеющейся информации, RoguePlanet работает даже на полностью обновленных версиях Windows с установленными июньскими обновлениями 2026 года. Также предполагается наличие аналогичной уязвимости в серверных версиях Windows, однако эта версия эксплойта пока требует доработки.

Второй инструмент, GreatXML, связан с механизмом защиты данных BitLocker. Он позволяет получить доступ к зашифрованному диску при соблюдении ряда условий, связанных со средой восстановления Windows (WinRE) и автономным сканированием Windows Defender. Для эксплуатации необходимо предварительно записать специально подготовленные файлы в раздел восстановления системы.

Хотя требования для проведения такой атаки значительно выше, чем в случае с RoguePlanet, сам факт существования подобного метода вновь вызывает вопросы о безопасности BitLocker и компонентов восстановления Windows.

Параллельно продолжается и конфликт между Microsoft и автором эксплойтов. После блокировки его аккаунта на GitHub исследователь перенес часть своих проектов на альтернативные площадки. Ранее стороны обменивались взаимными угрозами: Microsoft рассматривала возможность юридических действий, а Nightmare-Eclipse обещал массовое раскрытие новых уязвимостей Windows. Однако в последние недели градус противостояния заметно снизился.

По словам исследователя, разработка RoguePlanet заняла гораздо больше времени, чем ожидалось изначально. В результате ранее анонсированная масштабная публикация новых уязвимостей, намеченная на июль, судя по всему, откладывается на неопределенный срок.