- Ο ερευνητής ασφαλείας Nightmare Eclipse αποκάλυψε το «ShieldBreak», ένα νέο zero-day exploit που στοχεύει το Windows Defender σε Windows 11 25H2 και Windows Server 2025.
- Η ευπάθεια επιτρέπει σε εισβολέα με ήδη υπάρχουσα πρόσβαση να κλιμακώσει τα δικαιώματά του στο ανώτατο επίπεδο SYSTEM, παρακάμπτοντας προηγούμενο patch της Microsoft.
- Γνωστοί αναλυτές, όπως οι Will Dormann και Kevin Beaumont, επιβεβαίωσαν πρακτικά ότι ο κώδικας proof-of-concept λειτουργεί κανονικά.
Η ασφάλεια των Windows δέχεται ξανά ισχυρό πλήγμα, καθώς ένας δυσαρεστημένος πρώην συνεργάτης της Microsoft δημοσίευσε έναν επικίνδυνο zero-day exploit κώδικα. Το κενό αυτό μετατρέπει το ενσωματωμένο antivirus σε δούρειο ίππο για την απόλυτη αναβάθμιση δικαιωμάτων στον υπολογιστή σου.
Ο μηχανισμός του ShieldBreak
Το «ShieldBreak» δεν είναι ένα κλασικό exploit απομακρυσμένης εκτελέσης κώδικα που θα επιτρέψει σε έναν άγνωστο να μπει στο σύστημά σου από το internet. Σύμφωνα με τα τεχνικά δεδομένα που δημοσίευσε ο Nightmare Eclipse, η ευπάθεια απαιτεί ο εισβολέας να έχει ήδη αποκτήσει κάποια πρόσβαση χαμηλού επιπέδου στον υπολογιστή.
Από εκεί και πέρα, αξιοποιεί εσωτερικές διεργασίες του Windows Defender στα Windows 11 25H2 και στο Windows Server 2025 για να παρακάμψει τους περιορισμούς. Όπως επιβεβαίωσαν ανεξάρτητα οι ερευνητές Will Dormann και Kevin Beaumont, αρκεί η εκτέλεση του κώδικα από οποιονδήποτε απλό λογαριασμό χρήστη για να δώσει άμεσα δικαιώματα SYSTEM.
Εμείς στο TechNoid βλέπουμε ότι τέτοιου είδους αλυσίδες προνομίων είναι ιδιαίτερα επικίνδυνες σε περιβάλλοντα επιχειρήσεων ήshared PC, όπου ένας κακόβουλος χρήστης με περιορισμένο προφίλ μπορεί γρήγορα να πάρει τον πλήρη έλεγχο του domain controller ή του κεντρικού server.
Το ιστορικό διαμάχης και τα patches
Αυτή δεν είναι η πρώτη φορά που ο συγκεκριμένος ερευνητής στρέφεται κατά της σουίτας ασφαλείας της Microsoft. Τον περασμένο Ιούνιο είχε αποκαλύψει το κενό Rogue Planet, το οποίο είχε αναγκάσει την εταιρεία να εκδώσει επίσημο fix μέσω του CVE-2026-50656.
Η διαφορά τώρα είναι πως το ShieldBreak αποτελεί ουσιαστικά ένα bypass της προηγούμενης επιδιόρθωσης της Microsoft. Ο ερευνητής χρησιμοποίησε μια διαφορετική οδό για να χτυπήσει ακριβώς το ίδιο υποσύστημα, αποδεικνύοντας ότι τα γρήγορα patches συχνά αντιμετωπίζουν το σύμπτωμα και όχι τη θεμελιώδη αρχιτεκτονική αδυναμία.
Παράλληλα, ο ίδιος άνθρωπος συνδέεται και με την αποκάλυψη ενός ακόμα zero-day με την ονομασία BlueHammer, δείχνοντας ότι διαθέτει ολόκληρο οπλοστάσιο ευπαθειών που κρατούσε στο συρτάρι του.
Η στάση της Microsoft και ο κίνδυνος
Η κατάσταση περιπλέκεται λόγω της προσωπικής κόντρας του ερευνητή με την εταιρεία, η οποία περιλαμβάνει ακόμα και ακραίες τοποθετήσεις στο προσωπικό του ιστολόγιο. Θυμίζουμε ότι η Microsoft είχε αφήσει αιχμές για νομικές συνέπειες απέναντι σε όσους δημοσιεύουν έτοιμο exploit κώδικα χωρίς συντονισμό.
Ωστόσο, μετά τις έντονες αντιδράσεις της κοινότητας, η MSRC αναγκάστηκε να κάνει πίσω, δηλώνοντας σε επίσημη ανάρτησή της στο X ότι δεν σκοπεύει να κινηθεί νομικά εναντίον ερευνητών ασφαλείας, αρκεί να μην εμπλέκονται σε άμεση εγκληματική δραστηριότητα.
Σε επικοινωνία με το PCMag, η Microsoft τόνισε ότι παραμένει πιστή στο πρότυπο της συντονισμένης αποκάλυψης ευπαθειών, επιβεβαιώνοντας ότι ήδη εξετάζει τους ισχυρισμούς γύρω από το ShieldBreak για να θωρακίσει τα συστήματα μας.
Η άποψή μας στο TechNoid
Η στρατηγική της «πυρηνικής» δημοσίευσης zero-day κώδικα χωρίς προηγούμενη ειδοποίηση από έναν πικραμένο πρώην υπάλληλο είναι καταδικαστέα από ηθική άποψη, καθώς εκθέτει εκατομμύρια ανυποψίαστους χρήστες σε άμεσο κίνδυνο. Από την άλλη πλευρά όμως, αποκαλύπτει μια θλιβερή αλήθεια για τον κλάδο: οι εσωτερικοί μηχανισμοί ελέγχου των τεχνολογικών κολοσσών συχνά δεν διορθώνουν τα δομικά προβλήματα μέχρι να υπάρξει δημόσια εξευτελιστική πίεση. Η Microsoft οφείλει να αναθεωρήσει εκ βάθρων τον τρόπο που ο κώδικας του Defender αλληλεπιδρά με τα προνόμια συστήματος, αντί να απειλεί με μηνύσεις αυτούς που βρίσκουν τις τρύπες.
Συχνές Ερωτήσεις για την ευπάθεια ShieldBreak του Windows Defender
Τι ακριβώς είναι το ShieldBreak;
Είναι ένα zero-day exploit που εντοπίστηκε στο Windows Defender και επιτρέπει σε έναν τοπικό χρήστη να αποκτήσει δικαιώματα SYSTEM.
Επηρεάζονται όλοι οι υπολογιστές με Windows;
Η ευπάθεια αφορά συγκεκριμένα τα Windows 11 25H2 και το Windows Server 2025, εφόσον το Windows Defender είναι ενεργοποιημένο.
Μπορεί κάποιος να με χακάρει απομακρυσμένα μέσω του ShieldBreak;
Όχι άμεσα. Το exploit απαιτεί ο εισβολέας να διαθέτει ήδη κάποια μορφή πρόσβασης χαμηλού επιπέδου στον υπολογιστή σας.
Ποιος ανακάλυψε το κενό ασφαλείας ShieldBreak;
Το κενό αποκαλύφθηκε από έναν ανεξάρτητο ερευνητή ασφαλείας με το ψευδώνυμο Nightmare Eclipse.
Έχει κυκλοφορήσει επίσημη διόρθωση από τη Microsoft;
Η Microsoft έχει δηλώσει ότι ερευνά το ζήτημα, αλλά μέχρι στιγμής δεν έχει διατεθεί επίσημο patch ασφαλείας για το συγκεκριμένο exploit.
Πώς αντέδρασαν άλλοι ερευνητές στο proof-of-concept;
Γνωστοί αναλυτές όπως οι Will Dormann και Kevin Beaumont δοκίμασαν τον κώδικα και επιβεβαίωσαν δημόσια ότι λειτουργεί κανονικά.
Σχετίζεται το ShieldBreak με παλαιότερες επιθέσεις;
Ναι, αποτελεί ουσιαστικά μια νέα μέθοδο παράκαμψης του patch που είχε κυκλοφορήσει η Microsoft για την προηγούμενη ευπάθεια Rogue Planet.

