微软周五报告称,一个故障导致Windows向用户显示Microsoft Defender防病毒软件已关闭,但实际上该软件功能完全正常,微软表示正在修复此漏洞。
咨询顾问表示,这一提示引发了重大担忧,因为它会训练用户忽视关键警报,从而使他们更容易遭受攻击。
微软发布健康状态仪表盘更新报告称:"安装最新的Microsoft Defender防病毒更新后,可能会出现提示'Microsoft Defender防病毒已关闭',即使防病毒软件运行正常,所有设置均显示为已启用。这些通知可能在Windows启动时出现,并在之后间歇性出现。即使关闭通知设置,这些提示依然会持续出现。运行最新Defender更新的任何版本Windows或Windows Server均可能出现此问题。"
该帖子还补充道:"我们正在努力在未来的Microsoft Defender防病毒更新中发布解决方案,并将在方案确定后提供更多信息。"
随后列出了受影响的各种Windows客户端和服务器版本:从当前的Windows 11 26H1版本、Windows Server 2025,一直到Windows 10 Enterprise LTSC 2016和Windows Server 2012。
不良指导
行业观察人士表示,建议用户忽略这些警报令人担忧。
科技咨询公司Tribeca Softtech首席战略官阿曼·马哈帕特拉表示:"微软刚刚发布的指导,实际上是在告诉企业忽略勒索软件攻击发生前的关键信号。"他指出,在过去五年中,禁用端点保护是几乎所有勒索软件团伙的标准手法。
他说:"微软让人们忽略的警报,与攻击者在加密开始前几分钟触发的警报完全相同。这是由漏洞提示导致的真正安全倒退,而修复时间表的不确定性使情况更加恶化。"
更令人担忧的是,他预计许多安全运营中心(SOC)将制定规则来抑制这些警报,这将使问题更加严重。
马哈帕特拉说:"当一个信号持续触发且已知为误报时,人类的反应速度会在几天内而非几周内退化。一个SOC看到成百上千条这样的警报出现在Windows设备群中,下周就会写出抑制规则,因为否则就会被淹没在警报中,而这条规则将比漏洞本身存在更长时间。没有人会回去移除那些让警报队列保持干净的过滤器。"
马哈帕特拉还预测,攻击者将迅速利用该漏洞进行社会工程攻击。
马哈帕特拉说:"攻击者打电话给帮助台说'你会在我的电脑上看到Defender警报,微软说这是已知的漏洞,忽略它就好',现在有了官方厂商提示作为佐证。帮助台已经为此做好了准备。这是一个有公开文档支持的可行借口,肯定会被利用。"
Fortra网络安全研发团队负责人莱恩·瑟姆斯放大了马哈帕特拉的担忧。
瑟姆斯建议:"IT团队需要非常谨慎地将此问题传达给用户,且应立即进行沟通。信息不能简单地说'如果Windows提示Defender已关闭,请忽略它'。这正是我们花费多年时间教育用户不要采取的行为。"
他说:"更好的信息应该是,微软目前正在经历一个已知的Microsoft Defender通知问题,但用户应继续通过正常的帮助台或安全渠道报告安全警告。IT部门应验证Defender的实际状态,而不是让用户自行判断,否则当下一次警告是真实的时候,用户可能已经被训练成忽略它。"
他补充道,这个微软提示"为真实攻击隐藏在噪音中创造了绝佳机会"。
信任度下降
但瑟姆斯强调,还有一个更大的潜在问题:信任度下降。
他说:"安全通知只有在用户相信它们时才有效。如果Windows反复告诉某人他们的防病毒软件已禁用,而IT部门却告诉他们并非如此,最终其中一个信息来源会失去可信度,甚至两者都会。微软需要尽快解决这个问题,因为虚假的安全警告会带来重大后果:它们会削弱安全控制所依赖的信任。"
趋势科技旗下TrendAI人工智能安全与威胁研究副总裁汤姆·凯勒曼补充说,在他的团队分析的攻击中,大约67%涉及篡改和禁用安全软件,这通常是"更系统化、更具侵入性攻击活动"的前奏。
他表示,微软提示的措辞"是危机沟通的一个糟糕范例",而且"荒谬可笑"。他说:"不要相信那个建议(忽略警报)。要验证它是否准确,并让你的威胁猎捕团队参与进来",他们可以检查XDR遥测数据。
保留证据
Digital 520首席顾问诺亚·肯尼建议首席信息安全官(CISO)和首席信息官(CIO)保存此情况的证据,以证明保险索赔的正当性,因为这些索赔最初很可能会被拒绝。
他说:"六个月后,一个查看被入侵服务器的保险公司不会接受'微软说这是个漏洞'作为Defender正在运行的证明。弹窗显示关闭。微软说是开启。公司自己的遥测数据必须打破这个僵局。这意味着要有时间戳记录的传感器签到、Defender版本,以及任何报告中的空白。CISO现在就应该保存这些记录。补丁会让警告消失,但如果公司未能保留证据,补丁不会重新创造证据。"
他指出,他对微软这一提示最大的担忧是其对众多Windows版本的广泛影响。
他说:"Windows 11 26H1和Windows Server 2012相隔十四年,但微软表示这个漏洞两者都可能受到影响。企业将桌面、服务器、遗留系统和关键基础设施分成不同的补丁环,但Defender贯穿所有这些环节。这个弹窗会被修复,但贯穿整个Windows体系的这条共享故障路径依然存在,而一个糟糕的更新可能会同时在所有地方产生相同的错误安全信号。"
Q&A
Q1:微软Defender防病毒软件误报关闭的漏洞是什么?
A:该漏洞会导致Windows向用户显示Microsoft Defender防病毒已关闭的提示,但实际上防病毒软件功能完全正常,所有设置均显示为已启用。这一问题会在Windows启动时出现,并可能间歇性反复出现。
Q2:这个漏洞影响哪些Windows版本?
A:该漏洞影响范围广泛,从当前的Windows 11 26H1版本、Windows Server 2025,一直到较老的Windows 10 Enterprise LTSC 2016和Windows Server 2012,几乎涵盖所有仍在接收Defender更新的Windows客户端与服务器版本。
Q3:这个误报漏洞会带来哪些安全风险?
A:专家担心用户会被训练成忽略这类警报,而这恰恰是勒索软件攻击发生前的典型信号,攻击者也可能借此漏洞进行社会工程攻击欺骗帮助台,同时该问题还会导致安全团队对警报产生疲劳,进而设置抑制规则,长期削弱安全防护效果。