Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
19 грудня, 2024

Symantec Threat Landscape Bulletin: Актуальні новини зі світу кібербезпеки за 16-18 грудня 2024

Подробиці

Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 11 — 12 і 16 — 18 грудня 2024.

У грудневому Patch Tuesday Microsoft випустила оновлення безпеки, що виправляють 72 вразливості, включаючи вразливість нульового дня CLFS, що активно експлуатується

У грудневому Patch Tuesday Microsoft випустила оновлення для усунення 72 вразливостей, включаючи одну вразливість нульового дня, що активно експлуатується.

Цього місяця 17 вразливостей оцінюються як критичні, 54 – як важливі і 1 – як помірна за ступенем серйозності. 31 є вразливості віддаленого виконання коду, а 27 з них дають змогу підвищити рівень привілеїв.

Активно експлуатована і публічно розкрита вразливість нульового дня являє собою вразливість, пов’язану з підвищенням привілеїв у драйвері Windows Common Log File System (CLFS). Експлуатація вразливості (CVE-2024-49138 – CVSS score: 7.8) може дати змогу зловмиснику отримати привілеї SYSTEM. Microsoft не надала жодних подробиць про те, як саме вразливість використовували в атаках.

Облікові записи Microsoft з MFA можна зламати за годину за допомогою AuthQuake 

Дослідники знайшли спосіб обійти багатофакторну автентифікацію Microsoft (MFA), яка використовується для доступу до різних сервісів Microsoft, таких як OneDrive, Teams, Office 365 тощо.

За словами дослідників, метод атаки, що отримав назву AuthQuake, ґрунтується на переборі шестизначного коду аутентифікації на основі одноразового пароля (TOTP). Атака займає до години і залишається непоміченою через вразливість у реалізації. Система не повідомляє користувачів про можливу атаку на їх обліковий запис і не блокує його після певної кількості невдалих спроб.

Щоб прискорити атаку, дослідники мали змогу ініціювати кілька сеансів входу одночасно через відсутність обмеження швидкості запитів, і в кожному сеансі в них було до 10 спроб вгадати код TOTP.

Зазвичай TOTP-коди повинні мати 30-секундний термін дії, щоб забезпечити «баланс між безпекою та зручністю використання», але дослідники виявили, що реалізація Microsoft дає змогу використовувати до 180 секунд, що значно розширює можливості для потенційних зловживань.

Виявлені дослідниками проблеми було доведено до відома Microsoft, і їх виправлення вже здійснено.

Atlassian і Splunk виправили в грудневих оновленнях кілька вразливостей високого ступеня серйозності  

У грудневому випуску оновлень 2024 року компанія Atlassian виправила низку вразливостей високого ступеня серйозності в низці своїх продуктів.

Центр обробки даних і сервер Bamboo отримали виправлення для таких проблем:

  • Vulnerability in Apache Commons Compress (CVE-2024-25710 – CVSS 8.1)
  • Vulnerability in AWS SDK for Java (CVE-2022-31159 – CVSS 7.9)
  • Denial of service (DoS) vulnerability associated with Bouncy Castle Java cryptography API (CVE-2024-30172 – CVSS 7.5)
  • DoS vulnerability associated with Apache Tomcat (CVE-2024-24549 – CVSS 7.5).
  • DoS vulnerability associated with Connect2id Nimbus JOSE+JWT: (CVE-2023-52428 – CVSS 7.5)

Центр обробки даних і сервер Bitbucket отримують виправлення для таких проблем:

  • Вразливість, пов’язана з Hazelcast (CVE-2023-45859 – CVSS 7.6)
  • DoS-вразливість у Bitbucket Data Center (CVE-2024-4067 – CVSS 7.5)
  • Вразливість у фреймворку Spring (CVE-2024-38816 – CVSS 7.5)

Центр обробки даних і сервер Confluence отримують виправлення для таких проблем:

  • Вразливість в Apache Commons Compress (CVE-2024-25710 – CVSS 8.1)
  • Вразливість у Hazelcast (CVE-2023-45859 – CVSS 7.6)
  • DoS-вразливість у Minimatch (CVE-2022-3517 – CVSS 7.5)
  • Вразливість у бібліотеці JSON5 (CVE-2022-46175 – CVSS 7.1)

Користувачам продуктів, що зазнали впливу, слід ознайомитися з бюлетенем Atlassian Security December 2024 для отримання повної інформації.

Splunk теж випустив оновлення для кількох вразливостей у грудні цього року, включно з однією вразливістю високого ступеня серйозності для віддаленого виконання коду в застосунку Splunk Secure Gateway (CVE-2024-53247 – CVSS 8.8), а також трьома проблемами середнього ступеня серйозності й однією проблемою низького ступеня серйозності.

Випуск також містить виправлення багатьох вразливостей високого ступеня серйозності в пакетах сторонніх розробників, що використовуються Splunk Enterprise. Користувачам Splunk слід звернутися до сторінки рекомендацій, щоб переконатися в наявності останніх виправлень для своїх продуктів.

Зловмисники можуть використовувати допоміжні технології в Windows для проведення прихованих атак 

Дослідники виявили спосіб використання фреймворка Windows UI Automation (UIA) для виконання шкідливих дій, що дозволяють обійти виявлення програм безпеки.

UIA – це стара функція у фреймворку .NET, яку було додано у Windows починаючи з XP. Вона дозволяє додаткам мати привілейований доступ для маніпулювання елементами користувацького інтерфейсу додатків. UIA було створено як допоміжну технологію для розробників, щоб допомогти користувачам, яким важко працювати з комп’ютером, наприклад, людям із поганим зором або обмеженою рухливістю.

Однак дослідники виявили, що зловмисник також може зловживати привілейованим доступом і контролем над призначеним для користувача інтерфейсом для виконання шкідливих дій, як-от взаємодія з екранними й позаекранними елементами призначеного для користувача інтерфейсу, кнопки чи посилання, введення даних або читання даних, введених у форми, та їхня потенційна ексфільтрація.

Для успішної атаки зловмисник повинен спочатку обманом змусити користувача запустити шкідливе ПЗ з правами адміністратора, що, найімовірніше, можна зробити за допомогою соціальної інженерії. Дослідники продемонстрували конкретні сценарії атак, у яких зловмисник може надсилати повідомлення в Slack без участі користувачів або красти інформацію про кредитну картку, введену в браузер, відстежуючи зміни в користувацькому інтерфейсі.

Дослідники вважають, що це може стати корисною технікою для зловмисників, що дає змогу приховати їхні дії після злому від програм безпеки, оскільки для виконання шкідливих дій використовується легітимна функція операційної системи.

Понад 390 тисяч облікових даних WordPress викрадено під час атаки на ланцюжок поставок 

Зловмисник викрав понад 390 000 облікових даних WordPress у рамках кампанії, спрямованої на інших кіберзлочинців, з використанням троянізованого інструменту для перевірки облікових даних WordPress.

Дослідники з Datadog Security Labs розкрили кампанію, за якою стоїть зловмисник, відстежуваний ними як MUT-1244. За словами дослідників, закриті ключі SSH і ключі доступу до AWS були також вкрадені зі зламаних систем сотень інших жертв, серед яких, імовірно, були члени червоних команд, тестери проникнення, дослідники безпеки та інші зловмисники.

Зараження жертв відбувалося за допомогою корисного навантаження другого етапу, розгорнутого через десятки троянізованих сховищ GitHub, які містять шкідливі експлойти proof-of-concept (PoC), спрямовані на відомі вразливості в системі безпеки, а також фішингову кампанію, що спонукає жертв встановити підроблене оновлення ядра, замасковане під оновлення мікрокоду процесора. Фішингові електронні листи обманом змушували жертв виконувати команди, які встановлювали шкідливе ПЗ, тоді як підроблені сховища ошукували фахівців з безпеки і зловмисників, які шукають код експлойта для конкретних вразливостей.

«MUT-1244 зміг отримати доступ до більш ніж 390 000 облікових даних, які, ймовірно, є обліковими даними WordPress. Ми з великою часткою впевненості можемо стверджувати, що до того, як ці облікові дані потрапили в Dropbox, вони перебували в руках зловмисників, які, найімовірніше, придбали їх незаконним шляхом», – заявили дослідники. Потім ці зловмисники були скомпрометовані за допомогою троянізованої програми перевірки облікових даних WordPress, яку вони використовували для підтвердження облікових даних.

Програма-вимагач Cl0p несе відповідальність за атаки з метою крадіжки даних Cleo 

Угруповання здирників Cl0p стверджує, що несе відповідальність за нещодавні атаки на Cleo, які використовують вразливість нульового дня в широко поширеному файлообмінному продукті компанії для злому корпоративних мереж і крадіжки даних.

Вразливість (CVE очікується) стосується продуктів Cleo для безпечного передавання файлів Cleo LexiCom, VLTrader і Harmony і дає змогу необмежено завантажувати і скачувати файли, що може призвести до віддаленого виконання коду (RCE). Уразливість являє собою обхід раніше усуненої проблеми (CVE-2024-50623), який Cleo виправила в жовтні 2024 року. Однак виправлення було неповним, що давало змогу зловмисникам обходити його і продовжувати використовувати в атаках.

Спочатку вважалося, що атаки на Cleo були здійснені групою здирників під назвою Termite; однак угрупування Cl0p підтвердила BleepingComputer, що саме вона стоїть за нещодавніми атаками. Cl0p, керована кіберзлочинною групою, яку Symantec називає Snakefly, також оголосила, що видаляє дані, пов’язані з попередніми атаками, зі свого сервера витоку даних і працюватиме тільки з новими компаніями, які постраждали внаслідок атак на Cleo.

Російська шпигунська мережа вербує українських підлітків для шпигунства 

Служба безпеки України (СБУ) розкрила шпигунську кампанію, у якій, за підозрою, бере участь Федеральна служба безпеки Росії (ФСБ), що вербує українських підлітків для злочинної діяльності під виглядом «квест-гри».

Співробітники СБУ заявили про затримання двох агентурних груп ФСБ унаслідок спецоперації в Харкові. До складу цих груп входили виключно діти віком 15 і 16 років. «Неповнолітні виконували ворожі завдання з ведення розвідки, коригування ударів і підпалів», – розповіли в СБУ. «Для маскування диверсійної діяльності обидва ворожі осередки діяли окремо один від одного».

Підлітки отримували від співробітників ФСБ географічні координати, після чого вони мали дістатися до місця, зробити фото- і відеозйомку цілей і дати загальний опис навколишньої місцевості. Потім цю інформацію надсилали у ФСБ через анонімні додатки для обміну повідомленнями.

У СБУ заявили, що інформація, отримана в результаті цих дій, була використана для нанесення авіаударів по Харкову.

Вразливість ядра Windows тепер активно експлуатується

Нещодавно виправлена вразливість у Microsoft Windows може дати змогу зловмисникам отримати системні привілеї на вразливих системах за допомогою експлойта «низької складності», який не потребує втручання користувача.

Вразливість (CVE-2024-35250) була виправлена компанією Microsoft у червні і зачіпає службу потокової передачі ядра Microsoft (mskssrv.sys). Помилка була виявлена дослідниками з Devcore, які використовували експлойт на хакерському змаганні Pwn2Own Vancouver 2024 цього року.

Зараз вразливість, ймовірно, активно експлуатується, оскільки CISA додала її до каталогу відомих експлуатованих вразливостей (Known Exploited Vulnerabilities), зазначивши, що вона вже використовується в реальних атаках.

Стережіться фішингових листів із підробленими запрошеннями Google Calendar 

Фішери стали використовувати підроблені листи з Google Calendar для проведення своїх атак. Нові атаки пов’язані з підробленими листами, які нібито приходять як запрошення від колег людей, що стали об’єктом атаки.

Фішингові листи зазвичай містять посилання на Google Forms або Google Drawings для спільного елемента або ICS (файл календаря), при відкритті якого відкривається сторінка Forms або Drawings.

У разі переходу за цими посиланнями на сторінці відображається те, що виглядає як типова сторінка перевірки людини (CAPTCHA), яка просить одержувачів натиснути на кнопку або посилання для перевірки. Під час взаємодії з цією сторінкою користувач потрапляє на сторінку, пов’язану з криптовалютами, де йому пропонується пройти процес автентифікації, під час якого в нього збирають різну інформацію, зокрема особисту та фінансову. Викрадена інформація може бути використана зловмисником з різною метою, включно з компрометацією облікового запису користувача в цільовій організації.

Організації попереджено про необхідність відстежувати ці фішингові спроби, а користувачам рекомендовано ввімкнути функцію «відомих відправників» у Google Calendar, а також увімкнути багатофакторну автентифікацію для захисту від атак і захисту облікових записів.

Вразливості в Azure Data Factory можуть дозволити захопити хмарну інфраструктуру

Дослідники виявили три вразливості в інтеграції Azure Data Factory від Microsoft з Apache Airflow, які можуть дати змогу зловмисникам отримати адміністративний доступ до хмарної інфраструктури, що дозволить їм виконувати широкий спектр дій, включно з крадіжкою даних і розгортанням шкідливого ПЗ.

Незважаючи на те, що всі вразливості розглядаються Microsoft як малозначні, дослідники опублікували подробиці, що описують, як вони можуть бути об’єднані разом для досягнення більш серйозного результату.

Три незареєстровані вразливості:

  • Неправильно налаштований контроль доступу на основі ролей Kubernetes (RBAC) у кластері Airflow.
  • Неправильно налаштована обробка секретів у внутрішній службі Geneva в Azure.
  • Використання слабкої автентифікації в самій службі Geneva.

Гіпотетичну атаку може бути ініційовано шляхом атаки на файл спрямованого ациклічного графа (DAG), який використовується Apache Airflow. Для цього зловмисник може завантажити шкідливий файл DAG у репозиторій Git (наприклад, за допомогою витікших облікових даних) або модифікувати наявний файл, який використовується в цільовій системі. Під час демонстрації дослідники змусили шкідливу групу DAG відкрити зворотну оболонку на робочому Airflow, надавши потенційному зловмиснику доступ до адміністрування кластера через обліковий запис служби Kubernetes, пов’язану з робочим Airflow.

Далі зловмисник може використовувати інші вразливості, щоб розширити сферу свого доступу, а потім перейти до виконання будь-яких дій на свій розсуд.

Ці проблеми вже усунуто Microsoft, і користувачам не потрібно вживати жодних особливих дій.

Meta оштрафована на 264 мільйони доларів за витік даних Facebook у 2018 році 

Meta Platforms, компанію-засновника Facebook, було оштрафовано на 251 мільйон євро (263 мільйони доларів США) у зв’язку з витоком даних у 2018 році, що зачепив мільйони користувачів додатка соціальної мережі.

Штраф було виписано Ірландською комісією із захисту даних (DPC), яка заявила, що порушення зачепило 29 мільйонів облікових записів Facebook по всьому світу, з яких приблизно 3 мільйони перебувають у Європейському Союзі та Європейській економічній зоні (ЄЕЗ).

Компанія Meta розкрила інформацію про злам у вересні 2018 року і заявила, що його спричинила вразливість, яка з’явилася в системах Facebook у липні 2017 року і давала змогу невідомим зловмисникам використовувати функцію «View As», котра дозволяла користувачеві бачити свій профіль як чужий. Помилка надавала можливість отримувати токени доступу до облікових записів, що давало змогу зловмисникам зламувати акаунти жертв.

Серед оприлюднених даних були повні імена користувачів, адреси електронної пошти, номери телефонів, місце розташування, місця роботи, дати народження, віросповідання, стать, дописи у стрічці, групи, до яких вони належали, та особисті дані дітей.

Штрафи, що виписані DPC, відповідають порушенню чотирьох різних пунктів закону про конфіденційність даних GDPR, а саме статті 33(3), статті 33(5), статті 25(1) і статті 25(2)

Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.

Зв'яжіться з нами
Зворотний зв'язок зі спікером