Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
04 листопада, 2024

Symantec Threat Landscape Bulletin: Актуальні новини зі світу кібербезпеки за 25, 29-31 жовтня 2024

Подробиці

Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 25, 29 – 31 жовтня 2024.

Cisco усуває вразливість ASA і FTD під активною атакою

Cisco випустила патч для усунення вразливості типу brute-force відмови в обслуговуванні (DoS) у своєму програмному забезпеченні Adaptive Security Appliance (ASA) і Firepower Threat Defense (FTD), яка активно експлуатується в реальних умовах.

Вразливість (CVE-2024-20481) торкається всіх версій ASA і FTD аж до останніх версій ПЗ. “Вразливість у службі віддаленого доступу VPN (RAVPN) програмного забезпечення Cisco Adaptive Security Appliance (ASA) та програмного забезпечення Cisco Firepower Threat Defense (FTD) може дозволити неавтентифікованому віддаленому зловмиснику викликати відмову в обслуговуванні (DoS) служби RAVPN”, Cisco пояснила у своєму консультативному висновку.

Зловмисник може скористатися вразливістю, надіславши велику кількість запитів на аутентифікацію VPN на вразливий пристрій. «Успішний експлойт може дозволити зловмиснику вичерпати ресурси, що призведе до відмови в обслуговуванні (DoS) служби RAVPN на порушеному пристрої», – додали в Cisco.

Технічний гігант також попередив, що після атаки може знадобитися перезавантаження пристрою для відновлення служби RAVPN.

Cisco зазначила, що спостережувані атаки пов’язані з великомасштабною brute-force кампанією, націленою на кілька служб VPN і SSH, про яку компанія повідомляла у квітні 2024 року.

Вразливість AWS Cloud Development Kit може призвести до перехоплення облікового запису

Вразливість Amazon Web Services Cloud Development Kit (CDK) могли дозволити зловмиснику захопити і взяти під контроль цільовий акаунт AWS.

Коли додатки розгортаються за допомогою CDK, він автоматично створює проміжні контейнери для допомоги в процесі розгортання додатків. На жаль, за замовчуванням він використовує передбачувані імена контейнерів, які дотримуються угоди «cdk-{Qualifier}-{Description}-{Account-ID}-{Region}» з кваліфікатором за замовчуванням «hnb659fds».

Зловмисник, який знає Account-ID, може заздалегідь створити бакети з іменами, які, ймовірно, будуть використовуватися в майбутньому. Це може призвести до відмови в обслуговуванні, коли CDK не зможе створити бакет, необхідний для розгортання, і викличе помилку.

У випадках, коли цільовий користувач CDK раніше запустив процес початкового завантаження, який створює всі ресурси, необхідні для розгортання програми, а потім видалив контейнер S3, щоб звільнити ресурси, зловмисник може націлитись на цю ситуацію, відтворивши віддалений контейнер і додавши до нього свій шкідливий код. Якщо в якийсь момент у майбутньому користувач спробує знову розгорнути програму, буде використано контрольований зловмисником контейнер, і будь-який шкідливий код у ньому буде розгорнутий та виконаний з доступом на рівні адміністратора.

Вважається, що близько 1% користувачів AWS CDK можуть бути уражені цією вразливістю, про яку Amazon повідомив наприкінці червня 2024 року і яку було виправлено в середині липня 2024 року з випуском CDK v2.149.0. Користувачам AWS CDK рекомендується оновитися до нової версії і повторно запустити команду початкового завантаження або застосувати політику IAM для FilePublishingRole.

Група зловмисників Fritillary націлена на організації з використанням вкладень RDP (віддаленого робочого столу)

Російська кібершпигунська група Fritillary (також відома як Cozy Bear, APT29, Midnight Blizzard) нещодавно зазнала невеликої невдачі, після чого домени, які угруповання використовувало для проведення атак, стали об’єктом операції з видалення, яку проводять Amazon і український CERT-UA.

В атаках використовувалося багато доменів, і деякі з них були названі таким чином, щоб імітувати домени служб AWS або урядових сайтів, щоб вони виглядали легітимними. У цих атаках користувачам надсилалися електронні листи з файлом конфігурації RDP (протокол віддаленого робочого столу) (.rdp) як вкладення. Якщо користувач відкриває вкладення, то встановлюється RDP-підключення до віддаленого сайту, контрольованого зловмисником, що дає йому змогу отримати віддалений доступ до комп’ютера.

Незважаючи на невдачу, Fritillary навряд чи зупиниться і, швидше за все, незабаром відновиться. Водночас, організації попереджені про необхідність вжиття запобіжних заходів щодо RDP. До них належать блокування файлів .rdp за допомогою шлюзу електронної пошти, політики для блокування виконання файлів RDP і брандмауери для обмеження підключень RDP.

Росія атакує українських рекрутів шкідливим ПЗ

Підозрювана російська шпигунська кампанія націлена на потенційних новобранців української армії за допомогою шкідливого програмного забезпечення через Telegram-аккаунт Civil Defense.

Згідно з новим дослідженням групи аналізу загроз Google і компанії Mandiant, що належить Google, група, яку Google відстежує як UNC5812, управляє каналом Telegram під назвою civildefense_com_ua, який був створений 10 вересня 2024 року. Зловмисники також підтримують веб-сайт civildefense.com[.]ua, який був зареєстрований 24 квітня 2024 року.

«Civil Defense» стверджує, що є постачальником безкоштовного програмного забезпечення, розробленого для того, щоб потенційні призовники могли переглядати та ділитися краудсорсинговими розташуваннями українських військових вербувальників», — йдеться у звіті Google. Якщо програми встановлено, вони запускають шкідливе ПЗ, специфічне для операційної системи, разом із додатком-приманкою для навігації, що отримав назву SUNSPINNER.

Користувачі Windows зазнають атаки за допомогою нещодавно виявленого шкідливого завантажувача на основі PHP під назвою Pronsis, який використовується для поширення SUNSPINNER, і готового зловмисного програмного забезпечення для крадіжки, відомого як PureStealer. Тим часом, користувачі Android отримують шкідливий файл APK (com.http.masters), який вбудовує троян віддаленого доступу під назвою CraxsRAT.

За словами дослідників, канал і веб-сайт «Civil Defense» у Telegram просувалися іншими легітимними україномовними каналами в Telegram.

Нова техніка атаки повертає виправлені системи Windows у вразливий стан

Нова техніка атаки може обійти механізм перевірки підпису драйверів (Driver Signature Enforcement, DSE) від Microsoft на повністю оновлених системах Windows, що дає змогу здійснювати атаки, спрямовані на зниження версії операційної системи (OS downgrade).

Атака включає техніку зниження версії ОС Windows, яку дослідник безпеки SafeBreach Алон Левієв продемонстрував на Black Hat USA 2024 у серпні, і для якої він розробив експлойт-інструмент під назвою Windows Downdate. Левієв показав, як зловмисник із доступом на рівні адміністратора може втрутитися в процес оновлення Windows і відкотити повністю оновлені компоненти операційної системи.

Ця технологія дозволяє зловмиснику встановлювати спеціальні руткіти, які можуть нейтралізувати засоби управління безпекою, приховувати шкідливі процеси та мережеву активність, зберігати стійкість та скритність та багато іншого.

Після демонстрації Левієва Microsoft виправила дві вразливості (CVE-2024-21302 і CVE-2024-38202), яку дослідник використовував як частину ланцюжка атак. Однак Microsoft поки не розглянула можливість зловмисника з правами адміністратора зловживати процесом оновлення Windows. Представник Microsoft заявив, що компанія «активно розробляє заходи для захисту від цих ризиків».

Зловмисники, які використовують програми-вимагачі, атакують вразливі установки CyberPanel

Атакувальники, які поширюють програму-вимагач PSAUX, націлюються на веб-сервери, на яких встановлено вразливі версії популярного програмного забезпечення для управління сайтами CyberPanel.

Під час дослідження CyberPanel дослідник виявив кілька вразливостей, які разом можна легко використати для захоплення системи та виконання довільного коду на вразливій системі. Дослідник відзначив кілька конкретних вразливостей у CyberPanel версії 2.3.6:
Вразливості в процесі аутентифікації дають змогу неавторизованим користувачам отримати доступ до певних шляхів або сторінок.
Недостатнє очищення користувацького введення на незахищених сторінках, що може дозволити зловмиснику впроваджувати системні команди.
Недостатні фільтри безпеки, які легко обійти за допомогою альтернативних HTTP-методів, таких як команди OPTIONS або PUT, для доступу до сервера.

Ці критичні проблеми, що відслідковуються як CVE-2024-51567 і CVE-2024-51568 (обидва мають рейтинг CVSS 10,0), створюють ситуацію, коли система стає вкрай вразливою для атак віддаленого зловмисника, що дають змогу виконати код.

Подробиці проблем було надано розробникам CyberPanel 23 жовтня разом із кодом для виправлення в Github, офіційний реліз для виправлення вразливостей ще не випущено. Кілька днів потому дослідник опублікував повну інформацію про проблеми в блозі. Однак читачі загалом критично поставилися до того, як дослідник впорався із ситуацією, яка поставила під загрозу тисячі користувачів CyberPanel.

Згідно зі звітами, майже 22 000 серверів, на яких працює CyberPanel, були зачеплені зловмисниками, які використовували ці вразливості для встановлення здирника PSAUX. Більшість порушених серверів, як повідомляється, тепер відключено через атаку вимагача.

Громадянина Росії звинувачено в розробленні шкідливого ПЗ Redline, призначеного для крадіжки інформації

США висунули обвинувачення громадянину Росії за його ймовірну роль у розробці шкідливого ПЗ Redline, що краде інформацію.

Згідно з розсекреченим обвинувальним висновком, Максим Рудометов із Західного округу Техасу є одним із розробників і адміністраторів Redline, поширеного інфостилера, який використовують кіберзлочинці. Рудометов регулярно отримував доступ до Redline і керував ним, а також був пов’язаний із різними криптовалютними рахунками, які використовували для отримання та відмивання платежів за шкідливе ПЗ. Рудометов звинувачується в шахрайстві з пристроями доступу, змові з метою вчинення комп’ютерного злому і відмиванні грошей.

Розкриті звинувачення і додаткове затримання двох неназваних осіб поліцією Нідерландів є останніми результатами операції Magnus – міжнародної правоохоронної операції, спрямованої на придушення діяльності шкідливих програм Redline і Meta, призначених для крадіжки інформації.

Оновлення Google Chrome виправляє дві критичні помилки

Google випустила оновлення для веб-браузера Chrome, щоб усунути дві критичні вразливості.

Оновлення переводить стабільний канал на версію 130.0.6723.91/.92 для Windows і Mac і 130.0.6723.91 для Linux.

Одну з вразливостей (CVE-2024-10487) можна використати через метод drive-by завантаження, під час якого пристрій жертви можна скомпрометувати просто під час відвідування шкідливого сайту або реклами. Уразливість виявлено в Dawn, кросплатформенній реалізації стандарту WebGPU з відкритим вихідним кодом, і дає змогу зловмисникам записувати дані за межами виділеної пам’яті, що потенційно може призвести до виконання коду або збоїв системи.

Друга вразливість (CVE-2024-10488) пов’язана з компонентом WebRTC (Web Real-Time Communication) Chrome і також може призвести до виконання довільного коду або збою системи.

Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.

Зв'яжіться з нами
Зворотний зв'язок зі спікером