Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 27 – 28 листопада 2024.
Хакери з Росії з RomCom використовують вразливості нульового дня у Firefox та Windows
Дослідники виявили, як дві вразливості нульового дня активно експлуатуються російським кіберзлочинним угрупованням, відомим як RomCom, націлені для атаки на користувачів Firefox та Windows у Європі та Північній Америці.
RomCom відомий тим, що проводить кібератаки та інші кіберзлочини для російського уряду.
Дослідники з ESET виявили докази того, що RomCom об’єднала дві вразливості нульового дня для створення експлойта zero-click. Це дало змогу зловмисникам віддалено встановити шкідливе ПЗ (RomCom RAT) на комп’ютер жертви без будь-якої взаємодії з користувачем. Для активації експлойта достатньо було, щоб ціль відвідала шкідливий веб-сайт, контрольований зловмисниками.
Вразливості, які використовує угруповання, містять у собі:
- CVE-2024-9680 (CVSS: 9.8) – вразливість використання пам’яті після звільнення в компоненті анімації Firefox (виправлена Mozilla у жовтні 2024 р.)
- CVE-2024-49039 (CVSS: 8.8) – вразливість підвищення привілеїв у планувальнику завдань Windows (виправлена Microsoft у листопаді 2024 р.)
«Кількість потенційних атак варіюється від 1 до 250 жертв на країну, згідно з телеметрією ESET», – заявили в ESET. Більшість цілей розташовані в Європі та Північній Америці.
Сайти WordPress схильні до ризику злому через вразливий плагін CleanTalk
Користувачам плагіна Anti-Span від CleanTalk для WordPress настійно рекомендується перевірити, що вони мають останнє оновлення, на даний момент це версія 6.45.2.
Як випливає з назви, плагін часто використовується адміністраторами сайтів для надання антиспамових послуг власникам сайтів, але він також має вбудований так званий «Spam FireWall», який блокує масові спам-атаки та активність ботів. За заявою розробників, плагін встановлено більш ніж на 200 000 сайтів.
Нещодавно дослідники виявили та відповідально повідомили про пару критичних проблем у плагіні. Перша (CVE-2024-10542- CVSS: 9.8) може допускати несанкціоновану установку довільного плагіна через обхід авторизації через зворотний спуфінг DNS на функції checkWithoutToken. Це стосується всіх версій до версії 6.43.2 включно.
Друга (CVE-2024-10781- CVSS: 9.8) також є проблемою несанкціонованої довільної установки плагіна, цього разу через відсутність перевірки порожнього значення, значення «api_key» у функції «perform». Ця проблема стосується всіх версій до версії 6.44 включно.
Обидві вразливості дозволяють неавтентифікованому віддаленому зловмиснику встановити будь-який плагін на сервер, на якому запущено вразливий плагін. Зловмисник може використовувати ці вразливості для встановлення інших плагінів з експлуатованими вразливостями, щоб ще більше скомпрометувати сервер і отримати над ним контроль.
Користувачам плагіна «Spam protection, Anti-Spam, FireWall by CleanTalk» рекомендується переконатися, що у них встановлено останню версію, щоб уникнути компрометації серверів.
IBM виправляє помилки RCE у Data Virtualization Manager, Security SOAR
IBM випустила оновлення для усунення двох вразливостей віддаленого виконання коду (RCE) високого ступеня небезпеки у своїх продуктах Data Virtualization Manager і Security SOAR.
CVE-2024-52899 (CVSS: 8.5) – це вразливість у Data Virtualization Manager для z/OS, яка може дозволити віддаленому автентифікованому зловмиснику впровадити шкідливі параметри URL JDBC, що може призвести до виконання довільного коду на сервері. IBM випустила оновлення для вирішення проблеми Data Virtualization Manager для z/OS версій 1.1 і 1.2 і дала інструкції з того, як їх скачати у своєму консультативному висновку.
CVE-2024-45801 (CVSS: 7.3) – вразливість в IBM Security SOAR, пов’язана з прототипним забрудненням (prototype pollution) у процесі глибоких перевірок. Ця вразливість дає змогу виконати довільний код або викликати відмову в обслуговуванні (DoS) через компонент DOMPurify користувацького інтерфейсу.
Зловмисник може використовувати цю вразливість для захоплення контролю над системою або її вимкнення. Проблему усунуто у версії 51.0.4.0 шляхом видалення вразливого компонента з інтерфейсу.
Російське Агентство соціального проєктування звинувачують у проведенні операції «Undercut»
Припускають, що російський уряд через своє Агентство соціального проєктування (АСД) стоїть за черговою масштабною кампанією з дезінформації, цього разу спрямованою на аудиторію в Європі, США та Україні. Нова дезінформаційна кампанія під назвою «Операція Undercut» спрямована на поширення онлайн-контенту, що допоможе підірвати громадську підтримку в цих місцях західної допомоги українським військовим діям.
Її мета – виробництво та поширення матеріалів, спрямованих на дискредитацію українського уряду, з розповідями та відео про корупцію та розкішний спосіб життя лідерів. Контент часто створюється за допомогою технологій штучного інтелекту і має такий вигляд, ніби його джерелом є авторитетні ЗМІ.
Контент створюється кількома мовами і поширюється численними каналами, включно з найпопулярнішими додатками соціальних мереж. Незважаючи на зусилля SDA, судячи з повідомлень, контент поки мало приваблює цільову аудиторію.
Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.
