Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 02 грудня 2024.
Zabbix виправляє критичну помилку SQL-ін’єкції
Компанія Zabbix, що надає послуги моніторингу корпоративних мереж і застосунків із відкритим вихідним кодом, наполегливо рекомендує своїм клієнтам застосувати виправлення для критичної вразливості, яка може призвести до повної компрометації системи.
Вразливість SQL-ін’єкції (CVE-2024-42327), що отримала рейтинг серйозності CVSS 9,9 з 10, може бути використана користувачами, які мають доступ до API.
«Обліковий запис користувача, який не є адміністратором, у фронтенді Zabbix із роллю User за замовчуванням або з будь-якою іншою роллю, що надає доступ до API, може використовувати цю вразливість», – пояснили в Zabbix. «SQLi існує в класі CUser у функції addRelatedObjects, ця функція викликається з функції CUser.get, яка доступна для кожного користувача, що має доступ до API».
Версії Zabbix, що зазнали впливу, включають 6.0.0 – 6.0.31, 6.4.0 – 6.4.16 і 7.0.0. Для зниження ризику експлуатації користувачам слід оновитися до версій 6.0.32rc1, 6.4.17rc1 і 7.0.1rc1 відповідно.
Фішери використовують листи на автомобільну тематику, щоб атакувати користувачів Microsoft 365
Користувачі Microsoft 365 піддаються новим фішинговим атакам, в яких використовується приманка у вигляді автомобіля, щоб змусити їх пройти автентифікацію на підробленій сторінці входу в Microsoft 365. Повідомляється, що зловмисники використовують дедалі популярніший інструмент фішингу як послуги (PaaS) під назвою Rockstar 2FA.
Як випливає з назви, цей набір пропонує зловмисникам можливість впоратися з багатофакторною автентифікацією (MFA), поставивши себе в позицію «супротивника посередині» (AiTM) для перехоплення облікових даних і токенів/OTP, якими можна обмінюватися в процесі MFA-автентифікації.
Повідомляється, що інструментарій перебуває в активній розробці і пропонує користувачам практично все, що необхідно фішерам для проведення успішних атак. Серед пропонованих можливостей – підручники, документація, шаблони і зручний портал управління для відстеження ефективності та прогресу кампаній.
На технічному рівні він також пропонує низку функцій, покликаних допомогти користувачам подолати труднощі, що виникають під час використання звичайних заходів безпеки, таких як захист від спаму та аналітики. Одна з таких функцій охоплює попередній відбір потенційних жертв за допомогою безкоштовного завдання Cloudflare Turnstile, що являє собою неінтерактивну альтернативу традиційним завданням CAPTCHA.
Під час недавніх кампаній жертви, які пройшли початкову автоматичну перевірку, можуть так і не побачити справжню сторінку входу в систему, оскільки фішинговий набір проводить додаткову перевірку на придатність. Якщо дані жертви не підходять, то вона перенаправляється на сторінку-обманку з автомобільною тематикою.
Захист
Останні оновлення системи захисту можна знайти в Symantec Protection Bulletin.
Хакера, який стоїть за глобальними атаками вимагачів, заарештовано в Росії
Російські правоохоронні органи заарештували сумнозвісного розробника програм-вимагачів Михайла Павловича Матвєєва (він же Wazawaka, Uhodiransomwar, m1x, Boriselcin). Громадянина Росії розшукують у США у зв’язку з операціями LockBit (Syrphid) і Hive (Pinion) із поширення здирницького ПЗ.
За даними російських ЗМІ, Матвєєва обвинувачують у розробленні шкідливої програми, призначеної для шифрування файлів і отримання викупу за ключ до розшифрування. «Наразі слідчим зібрано достатню доказову базу, кримінальну справу з обвинувальним висновком, підписаним прокурором, направлено до Центрального районного суду міста Калінінграда для розгляду», – ідеться в повідомленні МВС Росії.
У травні 2023 року уряд США висунув Матвєєву обвинувачення в організації атак із використанням здирницького ПЗ на «тисячі жертв» у США і низці інших країн.
Крім роботи як партнера груп Conti (Miner), LockBit, Hive, Trigona і NoEscape, Матвєєва підозрюють у тому, що до початку 2022 року він обіймав керівну посаду в групі Babuk (Leaftier). Також вважається, що він пов’язаний із російською кіберзлочинною групою, відомою як Evil Corp (Hispid).
Шкідлива програма SpyLoan для Android в Google Play встановлена 8 мільйонів разів
За даними дослідників McAfee, останнім часом шкідливі кампанії SpyLoan для Android вирізняються підвищеною активністю в різних країнах Південної Америки, Південно-Східної Азії та Африки.
Застосунки SpyLoan рекламуються як фінансові інструменти, що використовують різні техніки для компрометації конфіденційних даних жертв з метою крадіжки або вимагання грошей. Після встановлення застосунку його перевіряють за допомогою одноразового пароля (OTP), щоб переконатися, що він базується в цільовому регіоні. Потім жертвам пропонується надати конфіденційні документи, що засвідчують особу, інформацію про співробітників і дані банківських рахунків.
Крім того, додатки використовують свої дозволи для збору великої кількості конфіденційних даних, а також для доступу до списків контактів, SMS, камери, журналу дзвінків і місця розташування користувача.
Останнє велике «чищення» SpyLoan у Google Play було проведено в грудні 2023 року, коли було видалено понад десяток застосунків, які набрали 12 мільйонів завантажень. Тепер у Google Play виявлено новий набір застосунків SpyLoan. Під час розслідування McAfee виявила 15 шкідливих застосунків SpyLoan, які були встановлені понад 8 мільйонів разів тільки через Play Store.
За даними McAfee, додатки SpyLoan працюють з однаковим кодом на рівні додатків і командно-адміністративного управління (C&C) на різних континентах, що говорить про наявність спільного розробника або спільної структури, яку продають зловмисникам.
Нещодавно виявлені додатки SpyLoan були видалені з офіційного магазину додатків Android,
Захист
Останні оновлення системи захисту можна знайти в Symantec Protection Bulletin.
Інтерпол очолив масштабну глобальну операцію проти онлайн-шахраїв
З липня по листопад 2024 року Інтерпол у партнерстві з 40 правоохоронними органами з усього світу провів велику кількість рейдів у межах п’ятої глобальної скоординованої кампанії, що отримала назву «Операція HAECHI-V».
У наслідок цієї операції було заарештовано 5500 осіб і конфісковано понад 450 мільйонів доларів у вигляді криптовалют і активів, забезпечених державою.
Серед найпомітніших угруповань – велика банда, що займалася голосовим фішингом, унаслідок якого 1900 жертв втратили понад ₩1,511 млрд корейських вон (1,1 млрд доларів США). У рамках операції двадцять сім членів угруповання, що базувалося в Кореї і Китаї і спеціалізувалося на видачі себе за співробітників правоохоронних органів, були взяті під варту тими, за кого вони себе видавали.
Інтерпол також випустив фіолетове повідомлення, щоб попередити країни про схему криптовалютного шахрайства, яка передбачає використання так званої «афери зі схваленням токенів USDT». Ця схема, по суті, є різновидом шахрайства з використанням романтичних відносин, в якій жертв вмовляють купити криптовалюту Tether USDT, а потім обманом змушують передати шахраям контроль над гаманцем, на якому зберігаються кошти.
Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.
