O código ShieldCrash permite contornar a correção criada pela Microsoft para a falha ShieldBreak e atingir todas as versões com suporte do Windows. O método foi divulgado por Nightmare-Eclipse no GitHub e no X e explora o motor do Windows Defender responsável pela proteção contra softwares maliciosos.
A ferramenta consegue driblar os limites de uma conta comum e acessar pastas protegidas com os maiores privilégios do computador. Ensar Seker, chefe de segurança da informação da SOCRadar, afirmou que o método pode ler arquivos restritos em máquinas atualizadas, incluindo dados de configuração, credenciais e outros segredos. “Isso pode expor arquivos altamente sensíveis que um usuário comum não consegue acessar, como dados de configuração, credenciais ou outros segredos”, disse.
O pesquisador publicou o ShieldCrash na última quinta-feira (10), depois de a Microsoft emitir, no mês passado, uma correção para o problema anterior. Em um arquivo que acompanha o código, Nightmare-Eclipse declarou: “Sob condições específicas, ainda é possível disparar exatamente o mesmo problema causado pelo ShieldBreak”. Em uma manifestação no repositório, ele afirmou que a empresa corrigiu apenas partes do caminho de ataque e deixou um ponto vulnerável.
A Microsoft não respondeu aos pedidos de comentário sobre a nova quebra. Em suas diretrizes oficiais, porém, a empresa reforça que pesquisadores devem comunicar vulnerabilidades com antecedência. A política de divulgação coordenada prevê que os especialistas informem os fabricantes em caráter reservado, para que as defesas sejam criadas e testadas antes da divulgação pública.
Conflito sobre a divulgação
A publicação de códigos funcionais antes de uma solução oficial se tornou parte de uma disputa entre Nightmare-Eclipse e a Microsoft. A sequência começou em abril, com o código BlueHammer, após desentendimentos sobre relatórios de falhas enviados aos desenvolvedores da empresa. Desde então, o analista disponibiliza novas formas de ataque todo mês, em redes sociais e repositórios abertos, nos mesmos dias em que a Microsoft libera seus pacotes mensais de atualização.
John Strand, proprietário da Black Hills Information Security, criticou o prolongamento do conflito. Para ele, os grupos envolvidos deveriam cooperar, e o desgaste prejudica a proteção coletiva.
A exposição pública aumenta o risco de exploração por grupos cibercriminosos, que podem usar códigos abertos para acelerar invasões. A Huntress já registrou o uso prático de outros códigos desenvolvidos por Nightmare-Eclipse em incidentes recentes.
Um estudo da Google Threat Intelligence Group e da Mandiant mostrou que o intervalo para invasores repassarem o acesso inicial de uma máquina a parceiros de extorsão caiu de oito horas para 22 segundos. Enquanto a Microsoft não prepara uma nova resposta definitiva, as recomendações para equipes de segurança e TI são manter o Windows Defender ativo, impedir que contas comuns executem tarefas administrativas e monitorar leituras atípicas de arquivos protegidos.








