Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 05, 09-11 червня 2025.
Поліція України заарештувала підозрюваного у зломі тисяч облікових записів для видобутку криптовалюти
Українська поліція заарештувала 35-річного хакера, який зламав 5000 облікових записів міжнародної хостингової компанії і використовував їх для видобутку криптовалюти, що призвело до збитків у розмірі 4,5 мільйона доларів.
Поліція України провела обшук у будинку хакера і вилучила комп’ютерне обладнання, мобільні телефони, банківські картки та інші речові докази. Влада заявила, що в останні роки підозрюваний проживав у кількох місцях на території України.
Поліція також повідомила, що експертиза вилучених матеріалів підтвердила, що підозрюваний мав кілька облікових записів на хакерських форумах, і встановила його причетність до викрадених облікових даних електронної пошти, криптовалютних гаманців, в яких зберігалися незаконно видобуті монети, програмних скриптів, використовуваним для запуску та управління майнінгом, а також інструментам для крадіжки даних і віддаленого доступу. У разі визнання винним підозрюваному загрожує до 15 років позбавлення волі.
«Підозрюваний незаконно отримав доступ до понад 5000 облікових записів клієнтів міжнародної хостингової компанії, яка надає послуги оренди серверів для роботи різних веб-сайтів та онлайн-платформ», – йдеться в заяві поліції. «Після отримання доступу до цих облікових записів злочинець приступив до несанкціонованого розгортання віртуальних машин (програмного забезпечення, що емулює роботу комп’ютера) з використанням ресурсів серверів компанії».
Наразі невідомо, чи будуть клієнти хостингової компанії, чиї облікові записи були зламані, зобов’язані оплатити рахунки, завищені в результаті несанкціонованої майнінгової діяльності.
Користувачів Salesforce попереджено про цільові атаки голосового фішингу
Дослідники повідомили про кластер загроз з фінансовою мотивацією, відстежуваний як UNC6040, націлений на транснаціональні організації, що використовують платформу Salesforce CRM. Зловмисники, які стверджують, що є членами відомої групи ShinyHunters, пов’язаної з багатьма великими витоками даних в минулому, нібито використовують у своїх атаках складну техніку соціальної інженерії голосового фішингу (vishing).
Вони дзвонять певним особам, видаючи себе за агентів ІТ-підтримки, і намагаються за допомогою соціальної інженерії змусити співробітників підключити спеціально створений додаток Salesforce Data Loader до середовища Salesforce своєї компанії. Для здійснення атаки використовуються функції OAuth і підключених додатків Salesforce. Під час шахрайського дзвінка жертви під впливом фальшивого агента виконують низку дій, зокрема вводять «код підключення», який створює зв’язок між контрольованим зловмисником додатком Data Loader і екземпляром Salesforce організації.
Прив’язка шкідливого додатка дозволяє зловмисникам використовувати його для отримання широкого доступу до налаштувань Salesforce компанії, включаючи можливість імпорту, експорту, оновлення або видалення даних. Також вони можуть використовувати додаток для масового експорту даних Salesforce компанії і, можливо, використовувати його присутність для переходу на інші хмарні платформи, які можуть використовуватися компанією-жертвою, такі як Okta, Microsoft 365 і Workplace, де вони можуть вжити подальших спроб викрадення комунікацій, токенів і документів.
При викраденні даних зловмисники, як стверджується, використовують VPN-сервіси, такі як Mullvad, для захисту своїх комунікацій.
Новий «стирач» націлено на критично важливу інфраструктуру України
Новий стирач використовується в цільових атаках на організації критичної інфраструктури в Україні. Шкідлива програма, що отримала назву PathWiper, стирає дані на зараженому комп’ютері, замінюючи їх випадковими даними. Вона також запрограмована на виявлення і стирання всіх підключених носіїв інформації.
За даними Cisco Talos, яка виявила шкідливу програму, PathWiper поширюється в мережі за допомогою легітимної платформи для адміністрування кінцевих пристроїв. Цікаво, що Cisco не назвала цю платформу. Компанія припустила, що платформа вже була встановлена в цільових організаціях, і що зловмисники, ймовірно, отримали доступ до адміністративної консолі, перш ніж використовувати її для відправки шкідливих команд і розгортання PathWiper на кінцевих пристроях.
Cisco заявила, що механізми PathWiper «в деякій мірі семантично схожі» з HeremeticWiper, інструментом, який приписують групі Sandworm. Sandworm (також відома як VoodooBear, Telebots, UAC-0113) – російська шпигунська група, що спеціалізується на руйнівних атаках і кампаніях, спрямованих проти пристроїв Інтернету речей (IoT). За даними уряду США, вона є підрозділом російської військової розвідки ГРУ. Група найбільш відома своїми руйнівними атаками на енергосистему України, атаками VPNFilter на маршрутизатори та кампанією AcidRain проти супутникових модемів Viasat.
Microsoft пропонує скрипт, що допомагає адміністраторам відновити важливу папку inetpub
Microsoft випустила новий скрипт PowerShell, що допомагає адміністраторам відновити порожню папку C:\inetpub, яка була автоматично створена під час оновлень безпеки Windows у квітні 2025 року. Деякі користувачі були стурбовані, виявивши цю папку після встановлення оновлень Microsoft від квітня 2025 року, а деякі навіть видалили папку, піддавши свої комп’ютери ризику. Згодом з’ясувалося, що папка була додана Microsoft як захід для зниження ризику вразливості з високим ступенем серйозності, пов’язаної з підвищенням привілеїв, що відстежується як CVE-2025-21204 (оцінка CVSS: 7,8), яка зачіпає службу активації процесів Windows.
Уразливість виникає через неправильне розпізнавання символічного посилання в стеку Windows Update, що може дозволити зловмисникам з низьким рівнем привілеїв підвищити свої права до рівня SYSTEM і маніпулювати критично важливими файлами.
Плутанину вносить назва папки inetpub, яка збігається з назвою папки, що використовується службою Microsoft Internet Information Services (IIS). Раніше ця папка не входила до складу Windows, якщо IIS не був встановлений, але тепер вона буде обов’язковою для усунення вразливості.
Користувачі, які видалили папку, можуть відновити її, встановивши IIS через панель керування «Увімкнення та вимкнення компонентів Windows», яка відтворює папку з необхідними дозволами. Для адміністраторів Microsoft тепер пропонує цей скрипт виправлення PowerShell (Set-InetpubFolderAcl) для встановлення відповідних засобів контролю доступу до папки inetpub, а також для захисту каталогу DeviceHealthAttestation в системах Windows Server.
Зловмисники з групи Qilin атакують вразливі пристрої Fortinet
Зловмисники, пов’язані з кампанією з поширення здирницького ПЗ Qilin, що контролюється групою Stinkbug, використовують дві нещодавно виправлені вразливості в пристроях Fortinet.
Згідно зі звітом компанії Prodaft, що займається питаннями безпеки, кампанія зі зламу ведеться з травня 2025 року. «Ми з упевненістю можемо стверджувати, що початковий доступ досягається за рахунок використання декількох вразливостей FortiGate, в тому числі CVE-2024-21762 (оцінка CVSS: 9,8), CVE-2024-55591 (оцінка CVSS: 9,8) та інших», – йдеться в звіті. Особлива увага в рамках кампанії, ймовірно, приділялася іспаномовним країнам.
Stinkbug – це кіберзлочинне угруповання, відоме тим, що використовує програму-здирника Qilin як послугу (RaaS). Угруповання діє з липня 2022 року. Qilin – це кросплатформна програма-вимагач, яка може заражати Windows, Linux та інші операційні системи, а також сервери vCenter і ESXi. Stinkbug дозволяє партнерам Qilin налаштовувати двійкові файли для кожної жертви і пропонує їм до 85% від кожної виплати викупу.
Google виправив уразливість, що дозволяла викрадати номери телефонів
Вразливість у системі відновлення облікових записів Google, виявлена дослідником у галузі безпеки BruteCat, могла дозволити зловмисникам за допомогою методу перебору відновити номери телефонів, прив’язані до облікових записів Google, що потенційно піддавало користувачів облікових записів Google підвищеному ризику фішингу та атак із заміною SIM-карти.
Уразливість використовує застарілу версію форми відновлення імені користувача Google без JavaScript, яка не мала сучасних засобів захисту від зловживань. Щоб продемонструвати проблему, дослідник створив інструмент, який міг швидко перевіряти діапазони телефонних номерів за іменем профілю цільового користувача. Він обходить базові засоби захисту від зловживань у сервісі, використовуючи ротацію IPv6-адрес для обходу обмежень швидкості та замінюючи токени CAPTCHA дійсними токенами BotGuard з версії форми відновлення з підтримкою JS. Діапазон номерів, які будуть перевірені, можна звузити за допомогою бібліотеки Google «libphonenumber» для генерації дійсних форматів телефонних номерів і, при необхідності, номерів, пов’язаних з певними регіонами.
Щоб отримати додаткову інформацію, дослідник виявив, що може використовувати Looker Studio від Google для отримання імен, пов’язаних з адресами електронної пошти, без взаємодії з користувачем, створивши документ Looker Studio, а потім передавши права власності на адресу Gmail цільового користувача.
Комбінуючи ці методи з частковими підказками номера телефону з власної системи відновлення облікового запису Google та інших онлайн-сервісів, таких як PayPal, зловмисник може ще більше звузити діапазон номерів, які необхідно перевірити, щоб визначити повні номери телефонів для відновлення облікових записів.
Про вразливість було повідомлено в Google у квітні 2025 року, і в червні 2025 року були вжиті заходи для усунення цієї вразливості.
Червневий Microsoft 2025 Patch Tuesday виправляє 67 помилок, включаючи 2 уразливості нульового дня
У червневому Patch Tuesday 2025 року Microsoft випускає оновлення для усунення 67 вразливостей, включаючи дві уразливості нульового дня і 10 уразливостей, класифікованих як критичні.
Кількість вразливостей у кожній категорії представлена наступним чином:
- 25 вразливостей віддаленого виконання коду (RCE)
- 17 вразливостей розкриття інформації
- 13 вразливостей підвищення привілеїв
- 6 вразливостей відмови в обслуговуванні (DoS)
- 3 вразливостей обходу функцій безпеки
- 2 вразливостей спуфінгу
Дві уразливості нульового дня, виправлені в цьому пакеті оновлень, такі:
- CVE-2025-33053 (оцінка CVSS: 8,8) – критична вразливість нульового дня WebDAV RCE, яка, за наявними даними, активно експлуатується в реальних умовах групою APT (Advanced Persistent Threat), відомою як Stealth Falcon (також FruityArmor), ще з березня 2025 року. Агентство з кібербезпеки та захисту інфраструктури США (CISA) вже додало цю вразливість до свого каталогу KEV.
- CVE-2025-33073 (оцінка CVSS: 8,8) – це уразливість підвищення привілеїв клієнта Windows Server Message Block (SMB), яка щойно була виявлена. Зловмисники можуть використовувати її для отримання привілеїв рівня SYSTEM в уразливій системі.
Інші значні критичні вразливості:
- CVE-2025-47164, CVE-2025-47167, CVE-2025-47162, CVE-2025-47953: уразливості RCE, які зачіпають продукти Microsoft Office і можуть дозволити зловмиснику виконати шкідливий код через спеціально створені файли Office.
- CVE-2025-47172 – уразливість RCE, яка може бути використана для злому середовищ SharePoint.
- CVE-2025-29828 – уразливість RCE в криптографічних службах Windows.
- CVE-2025-32710 – уразливість RCE в службах віддаленого робочого столу Windows, яка може бути використана через мережу.
Користувачі продуктів Microsoft повинні переконатися, що вони своєчасно встановлюють відповідні виправлення, щоб уникнути ризику злому.
Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.
