Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 30 серпня 2024.
Російська група APT Fritillary використовує експлойти від виробників шпигунського ПЗ
Дослідники Google TAG стверджують, що виявили докази того, що підтримувана російською державою група зловмисників Fritillary (вона ж APT29, Cozy Bear, Midnight Blizzard) використовує експлойти, які «ідентичні або разюче схожі» на ті, що розроблені постачальниками шпигунського ПЗ NSO Group і Intellexa.
Дослідники повідомили, що знайшли код експлойту для вразливостей у браузері Safari на iPhone і Google Chrome на Android, впроваджений на урядові сайти Монголії в період з листопада 2023 року по липень 2024 року. Той, хто відвідав ці сайти за допомогою iPhone або Android у цей час, міг зіткнутися зі зламом свого пристрою і крадіжкою даних. «Ці кампанії використовували експлойти для n-day вразливостей, для яких уже були доступні патчі, але вони все ще могли бути ефективні проти не оновлених пристроїв», – йдеться в повідомленні Google TAG.
У Google зазначили, що не знають, як російський уряд отримав ці експлойти, але зазначили, що це приклад того, як експлойти, розроблені виробниками шпигунського ПЗ, можуть потрапити до рук «небезпечних зловмисників». Можливі пояснення можуть включати злом шпигунських компаній групою Fritillary, вербування зловмисників серед співробітників цих компаній або підтримання співпраці з ними безпосередньо або через посередника. Експлойти також могли бути придбані у брокера вразливостей, який раніше продавав їх виробникам шпигунського ПЗ як вразливості нульового дня.
Починаючи з лютого RansomHub атакував 210 жертв
З моменту своєї появи в лютому 2024 року афілійовані з RansomHub програми-здирники зламали щонайменше 210 жертв із найрізноманітніших секторів критично важливої інфраструктури США, йдеться у спільному повідомленні кількох федеральних агентств США.
Федеральні агентства заявили, що RansomHub (раніше відомий як Cyclops і Knight) «зарекомендував себе як ефективна й успішна сервісна модель, яка нещодавно привернула до себе увагу високопрофільних партнерів з інших відомих угруповань, як-от LockBit і ALPHV.»
Жертвами RansomHub стали представники секторів водопостачання та каналізації, інформаційних технологій, державних служб та установ, охорони здоров’я та громадського здоров’я, аварійних служб, харчової промисловості та сільського господарства, фінансових послуг, комерційних об’єктів, критично важливих виробництв, транспорту та комунікаційної критичної інфраструктури.
Агентства рекомендували захисникам мереж реалізувати рекомендації, викладені в інформаційному повідомленні, щоб знизити ризик і наслідки атак RansomHub. Агентства також надали індикатори компрометації RansomHub (IOC) та інформацію про тактики, методи і процедури (TTP) філій, виявлених під час розслідувань ФБР у серпні 2024 року.
Cisco виправляє численні помилки в NX-OS
У середу (28 серпня) компанія Cisco випустила оновлення для усунення кількох вразливостей у своєму програмному забезпеченні NX-OS.
Найсерйозніша вразливість (CVE-2024-20446) високого ступеня небезпеки в агенті ретрансляції DHCPv6 в NX-OS, яку може бути використано віддаленим зловмисником без аутентифікації для створення ситуації відмови в обслуговуванні (DoS).
Проблема виникла через хибне опрацювання певних полів у повідомленнях DHCPv6, що дає змогу зловмисникам надсилати підроблені пакети на будь-яку IPv6-адресу, налаштовану на вразливому пристрої. «Успішна експлуатація може дати змогу зловмиснику спричинити аварійне завершення та багаторазовий перезапуск процесу dhcp_snoop, що призведе до перезавантаження ураженого пристрою та виникнення стану DoS», – пояснили в Cisco.
За даними Cisco, вразливими є тільки комутатори серій Nexus 3000, 7000 і 9000, які працюють в автономному режимі NX-OS, якщо на них встановлено вразливу версію NX-OS, увімкнено агента ретрансляції DHCPv6 і налаштовано хоча б одну IPv6-адресу.
Інші усунені вразливості включають середньо-серйозну вразливість командної ін’єкції в інтерфейсі командного рядка NX-OS, дві вразливості середньої небезпеки, які можуть дати змогу автентифікованим локальним зловмисникам виконати код із правами root або підвищити свої привілеї до рівня мережевого адміністратора, а також три вразливості середньої небезпеки, пов’язані з виходом із пісочниці в інтерпретаторі Python NX-OS.
Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.
