Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 22-23 серпня 2024.
Мільйони сайтів можуть бути вразливі через критичну помилку в плагіні LiteSpeed Cache WordPress
Користувачам популярного плагіна LiteSpeed Cache для WordPress настійно рекомендується якомога швидше оновитися до останньої версії (6.4), щоб уникнути злому своїх сайтів. Оновлення виправляє критичну вразливість CVE-2024-28000 (CVSS: 9.8), пов’язану з підвищенням привілеїв, яка може дати змогу неавтентифікованому відвідувачеві сайту підвищити привілеї до рівня адміністратора й отримати контроль над сайтом.
Помилка виникає через небезпечний алгоритм у функції симуляції, що використовується для генерації випадкових чисел для значення litespeed_hash у файлі cookie. Через свій дизайн вона створює ситуацію, коли для хеша litespeed_hash можна згенерувати тільки мільйон можливих хешів. Зловмисник може використати цю функцію за допомогою брутфорса, надсилаючи POST-запити до кінцевої точки API /wp/v2/users з хешем litespeed_hash та ID користувача для спроби автентифікації. Щоб отримати доступ на рівні адміністратора, зловмисник повинен використовувати ID адміністратора, але в багатьох інсталяціях він просто дорівнює «1».
Отримавши доступ на рівні адміністратора, зловмисник може виконувати дії, ніби він є законним адміністратором сайту, включно зі встановленням інших плагінів, виконанням коду, додаванням, зміною або видаленням сторінок тощо.
На щастя, користувачі Windows зітхнути з полегшенням, оскільки ця вразливість, схоже, не працює на системах, що працюють на Windows.
Користувачі WordPress, які використовують LiteSpeed Cache (а їх понад 5 мільйонів), повинні оновити свої системи, щоб уникнути атак.
Критичну вразливість у Copilot Studio, пов’язану з витоком даних, було усунуто компанією Microsoft
Microsoft усунула критичну вразливість розкриття інформації у своєму продукті Copilot Studio, що відстежується як CVE-2024-38206 (CVSS 8.5). Вразливість може бути використана зловмисником для отримання доступу до потенційно конфіденційної інформації. Помилка була виявлена дослідниками, які обрали за мету доступ до служби метаданих екземпляра (IMDS) за допомогою HttpRequestAction, використовуючи спеціально створені HTTP-запити. Ці запити давали змогу зловмисникам обійти захист від серверного підроблення запитів (SSRF) і отримати доступ до інших ресурсів, до яких зазвичай доступ був би заборонений.
Використання IMDS в якості цілі дозволило дослідникам отримати доступ до такої інформації, як метадані з повідомлень чату Copilot. Дуже важливо, що дослідники також отримали доступ до деяких токенів доступу через цей маршрут. Ці токени згодом можна використовувати для доступу до інших ресурсів Azure, включно з Cosmos DB. Хоча дослідники заявили, що проводили своє дослідження з залученням кількох тенантів, вони не виявили жодних очевидних шляхів перехресного впливу між ними, але припустили, що в середовищах зі спільною інфраструктурою, де можуть бути скомпрометовані внутрішні служби, існує високий ризик потенційного впливу на кількох користувачів.
Користувачам Copilot Studio не потрібно вживати жодних дій, оскільки проблему вже вирішено Microsoft.
Google виправляє ще одну вразливість нульового дня в Chrome, що активно експлуатується
У середу (21 серпня) компанія Google випустила екстрене оновлення безпеки Chrome, що усуває вразливість нульового дня, яка активно експлуатується, у популярному веб-браузері.
Високонебезпечна вразливість (CVE-2024-7971) пов’язана з помилкою в JavaScript-движку V8 браузера Chrome.
«Google відомо, що у реальному середовищі існує експлойт для CVE-2024-7971», – зазначено в повідомленні компанії. Однак, як зазвичай, Google не повідомив жодних подробиць про використання вразливості в атаках. «Доступ до інформації про помилку та посилань може бути обмежений, поки більшість користувачів не отримають виправлення», – йдеться в повідомленні Google.
Остання вразливість стала дев’ятою помилкою «нульового дня» в Chrome, яку активно експлуатували і яку Google виправила в 2024 році.
SolarWinds виправляє помилку з жорстко закодованими обліковими даними у Web Help Desk
Компанія SolarWinds випустила виправлення для критичної вразливості у своєму програмному забезпеченні Web Help Desk (WHD), яка може дати змогу віддаленому зловмисникові, що не пройшов автентифікацію, отримати доступ до вразливих інстансів.
Вразливість (CVE-2024-28987), що отримала оцінку CVSS 9.1, пов’язана з жорстко закодованими обліковими даними в WHD. За словами
SolarWinds, помилка може дозволити зловмисникам «отримати доступ до внутрішніх функцій і модифікувати дані».
Користувачам рекомендується оновити WHD до версії 12.8.3 Hotfix 2; однак для застосування виправлення потрібно WHD 12.8.3.1813 або 12.8.3 HF1.
Оновлення вийшло всього за кілька днів після того, як SolarWinds усунула іншу критичну вразливість WHD, яку можна було використати для виконання довільного коду (CVE-2024-28986). Ця помилка була згодом використана в атаках.
Зловмисники полюють за даними платіжних карт NFC за допомогою нової технології Android NFC
Зловмисники в Європі використовують нову схему для крадіжки даних з пристроїв ближнього зв’язку (NFC), таких як платіжні картки, які вони потім використовують для крадіжки коштів у жертв. Зловмисники використовують дослідницький інструмент під назвою NFCGate у складній атаці, яка починається з розсилки жертвам SMS-повідомлень. У SMS міститься посилання, що веде на прогресивний веб-додаток, який обманом змушує жертву ввести свої банківські дані, які потім потрапляють до зловмисників.
Після збору первинної інформації про жертву зловмисники здійснюють голосовий дзвінок, представляючись співробітником банку, і просять жертву виконати дії зі зміни PIN-коду та верифікації платіжної картки за допомогою програми, яку зловмисник просить завантажити жертву.
Ця програма – шкідлива програма, що містить NFCGate, яка вимагає від жертви надати додаткову особисту інформацію, а також PIN-код і банківський ідентифікатор. Потім він просить жертву увімкнути NFC і прикласти свою NFC-платіжну картку до задньої частини пристрою, щоб картка могла бути зчитана. Після цього зібрані дані надсилають зловмиснику, у якого тепер є вся необхідна інформація для виконання зняття коштів або платежів з використанням NFC даних, вкрадених у жертви.
Наразі поліція Чехії заарештувала одну людину, помічену під час зняття значних сум у банкоматі в Празі. На допиті після арешту поліція з’ясувала, що підозрюваний скоював шахрайство щодо кількох жертв, використовуючи цей новий метод.
Користувачам Android слід остерігатися встановлення застосунків із неофіційних джерел і з підозрою ставитися до небажаних контактів із проханням надати особисту інформацію та запитів на дії з картами NFC.
Захист
Останні оновлення системи захисту можна знайти в бюлетені Symantec Protection Bulletin.
Програма-вимагач Qilin тепер може викрадати облікові дані браузера Chrome
Група розробників вимагацького ПЗ Qilin почала використовувати нову техніку у своїх атаках, яка включає компрометацію контролера домену організації. Зловмисники використовують об’єкти групової політики (GPO), щоб на кожному комп’ютері, який входить у мережу, запускався шкідливий пакетний файл (logon.bat), який зі свого боку запускає PowerShell-скрипт під назвою IPScanner.ps1. Цей скрипт призначений для крадіжки облікових даних, збережених у браузері Chrome. Вкрадені дані тимчасово зберігаються в загальній папці SYSVOL домену у файлі бази даних SQLite під назвою LD і текстовому файлі temp.log. Після ексфільтрації даних на віддалений сервер ці файли, а також журнали, видаляються.
Після збору даних зловмисники переходять до фази шифрування для вимагання. У кожну директорію, де знаходяться зашифровані файли, поміщаються записки з вимогою викупу. Для того щоб шкідливе ПЗ зберігалося в системі, створюється окремий GPO, який запускає пакетний файл (run.bat), що періодично завантажує програму-вимагач.
Організації можуть знизити ризики від цієї загрози, запобігши збереженню облікових даних у браузерах і використовуючи багатофакторну автентифікацію (MFA), додаючи додаткову лінію захисту, замість того щоб покладатися винятково на паролі, які часто компрометуються.
Хакери, пов’язані з Китаєм, використовували вразливість нульового дня для розгортання шкідливого ПЗ на комутаторах Cisco Nexus
Китайська група просунутих зловмисників, відома як Velvet Ant, використовувала нещодавно усунену вразливість у комутаторах Cisco, вразливість нульового дня, щоб захопити контроль над пристроями і уникнути виявлення.
Компанія Sygnia, що спеціалізується на кібербезпеці, помітила цю активність на початку року, коли зловмисники використовували вразливість (CVE-2024-20399) для доставки шкідливого ПЗ і отримання контролю над зламаною системою, що сприяло як витоку даних, так і постійному доступу.
«Експлойт нульового дня дає змогу атакуючому, який володіє дійсними обліковими даними адміністратора для консолі управління комутатором, вийти з інтерфейсу командного рядка NX-OS і виконувати довільні команди на базовій операційній системі Linux», – пояснили дослідники.
Ланцюжок атаки включав компрометацію комутаторів Cisco з використанням вразливості CVE-2024-20399, проведення розвідки, перехід до інших мережевих пристроїв і запуск бекдора, названого VELVETSHELL. Це шкідливе ПЗ являє собою комбінацію двох інструментів із відкритим вихідним кодом: UNIX-бекдора під назвою Tiny SHell і проксі-утиліти під назвою 3proxy. VELVETSHELL має можливість виконувати довільні команди, завантажувати/вивантажувати файли і створювати тунелі для проксування мережевого трафіку.
