Hack Alerta

LegacyHive exploração contorna segurança do Windows mesmo com patches de julho 2026 instalados

Novo exploit LegacyHive contorna patches de segurança do Windows de julho de 2026 usando manipulação de registro e APIs legítimas. Análise técnica e recomendações de defesa.

Descoberta e escopo da ameaça

Uma cadeia de exploração recém-divulgada, apelidada de LegacyHive, está gerando alarmes na comunidade de cibersegurança após pesquisadores confirmarem que ela executa com sucesso em sistemas Windows totalmente patcheados, incluindo as atualizações de Patch Tuesday de julho de 2026. Diferentemente de exploits convencionais que dependem de corrupção de memória ou falhas de software não corrigidas, o LegacyHive adota uma abordagem estrutural. Ele abusa de como o Windows inicializa perfis de usuário e carrega hives de registro durante a sequência de logon.

Equipes de segurança da LevelBlue, especificamente os grupos OpsIntel CTI e Threat Operations and Research (THOR), reproduziram independentemente a cadeia de ataque completa para verificar o comportamento do proof-of-concept (PoC). Sua análise técnica revela uma técnica que combina APIs legítimas e integradas do Windows em uma sequência ilegítima, tornando-a excepcionalmente difícil de sinalizar usando modelos de detecção baseados em assinatura padrão.

Detalhamento técnico da exploração

O ataque inicia-se a partir de uma conta de usuário de baixo privilégio que possui credenciais para uma conta secundária "helper". Em vez de explorar uma falha de driver ou kernel, o LegacyHive manipula o Gerenciador de Objetos NT do Windows, um namespace de baixo nível abaixo da API Win32 padrão que a maioria dos aplicativos de desktop nunca interage diretamente.

Usando funções nativas de baixo nível como NtCreateDirectoryObjectEx e NtCreateSymbolicLinkObject, o exploit constrói uma hierarquia de diretórios oculta e links simbólicos projetados para redirecionar resoluções críticas de caminho de arquivo mais tarde no fluxo de execução.

Em seguida, o atacante modifica o hive de registro ntuser.dat da conta helper enquanto está offline usando a API Offline de Registro nativa da Microsoft. Esta modificação altera o caminho do ambiente Local AppData para apontar diretamente para o namespace do Gerenciador de Objetos controlado pelo atacante, em vez do diretório de perfil autêntico do usuário.

Para garantir que o Windows ingira esta configuração manipulada no momento preciso durante a autenticação, o LegacyHive implementa um mecanismo de temporização usando um bloqueio oportunístico (oplock) em lote colocado em UsrClass.dat. Este bloqueio força o sistema operacional a pausar a inicialização do perfil em um estágio controlado, efetivamente sequestrando os próprios mecanismos de sincronização interna do Windows em vez de competir contra eles.

O atacante dispara um carregamento completo do perfil usando CreateProcessWithLogonW configurado com a flag LOGON_WITH_PROFILE. Isso força o Windows a carregar o hive adulterado e ativar os caminhos redirecionados sob o contexto da conta secundária.

Estratégias de detecção e orientação defensiva

Defensores avaliando a postura de segurança do Windows devem levar em conta esses vetores de escalonamento não tradicionais. Centros de operações de segurança (SOCs) devem correlacionar telemetria comportamental em vez de depender de assinaturas de arquivo estáticas, especialmente ao auditar atualizações recentes de Patch Tuesday em endpoints empresariais.

Os principais indicadores de detecção comportamental incluem:

  • Caminhos Anômalos de AppData: Monitorar chaves de registro Local AppData referenciando BaseNamedObjects ou namespaces de nível de kernel.
  • Acesso a Hive Fora do Caminho: Sinalizar processos não padrão tentando ler, sobrescrever ou copiar ntuser.dat ou UsrClass.dat fora dos locais do sistema padrão.
  • Atividade Cross-Account: Detectar combinações raras onde chamadas de API do Gerenciador de Objetos NT ocorrem em proximidade temporal a eventos de carregamento de perfil cross-account (LOGON_WITH_PROFILE).

Como o proof-of-concept público atualmente requer credenciais de conta helper válidas, o LegacyHive atua principalmente como uma ferramenta de escalonamento de privilégios pós-comprometimento. No entanto, as equipes de segurança devem se preparar para iterações futuras que podem substituir componentes individuais enquanto retêm a estratégia de redirecionamento arquitetural central para explorar falhas de escalonamento de privilégios do Windows em ambientes de domínio.

Implicações para CISOs

A capacidade do LegacyHive de contornar patches de segurança instalados representa um desafio significativo para a estratégia de gerenciamento de vulnerabilidades. A dependência de APIs legítimas significa que soluções de segurança tradicionais podem não gerar alertas óbvios. A implementação de monitoramento de integridade de registro e análise de comportamento de logon é essencial para identificar tais atividades.

O que os CISOs devem fazer imediatamente

  1. Implementar monitoramento de alterações em chaves de registro de perfil de usuário.
  2. Revisar logs de eventos de logon para detectar padrões de LOGON_WITH_PROFILE incomuns.
  3. Considerar a restrição de acesso a APIs de gerenciamento de objetos de baixo nível para contas de usuário padrão.
  4. Atualizar políticas de segurança para incluir detecção de links simbólicos maliciosos em diretórios de sistema.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.