Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 06-07, 12 лютого 2025.
Пов’язані з Росією зловмисники використовують уразливість 7-Zip MoTW для атак на українські організації
Пов’язані з Росією кіберзлочинці атакують українські організації, розсилаючи електронною поштою шкідливе ПЗ, що використовує нещодавно виправлену вразливість 7-Zip mark-of-the-web (MoTW), яка відстежується як CVE-2025-0411 (CVSS score: 7.0). Уразливість дає змогу вилучати файли із вкладеного архіву на цільовий комп’ютер без відповідної позначки прапором MoTW. Це дає змогу вилученим файлам оминати звичайні засоби захисту та попередження, які зазвичай застосовуються до таких файлів під час спроби їхнього відкриття або виконання.
Кампанію, використану проти українців, було спрямовано на низку організацій із різних секторів економіки, включно з державними установами, виробником автотранспорту, компанією громадського транспорту, страховою фірмою, регіональною аптекою та підприємством водопостачання.
Цільовим адресатам кампанії розсилали листи зі зламаних облікових записів електронної пошти, щоб створити видимість легітимності зловмисників. Листи містили файл 7-Zip, що використовував уразливість MoTW для завантаження і виконання різних скриптів, які намагалися розгорнути шкідливу програму SmokeLoader, яка надає зловмисникам бекдор для віддаленого доступу та управління зламаним комп’ютером. Вона також може використовуватися для крадіжки інформації та виконання інших дій, як-от видобуток криптовалюти та розподілені атаки типу «відмова в обслуговуванні» (DDoS).
Захист
Останні оновлення захисту можна знайти в бюлетені Symantec Protection Bulletin.
Cisco виправляє критичні вразливості ISE, що дозволяють здійснювати віддалені атаки
Компанія Cisco випустила оновлення для усунення двох критичних вразливостей в Identity Services Engine (ISE), які можуть дати змогу віддаленим зловмисникам виконувати довільні команди та підвищувати привілеї на вразливих пристроях.
Уразливості полягають у наступному:
- CVE-2025-20124 (CVSS score: 9.9) – уразливість десеріалізації Java в API Cisco ISE, яка може дати змогу аутентифікованому віддаленому зловмисникові виконати довільні команди від імені користувача root на порушеному пристрої.
- CVE-2025-20125 (CVSS score: 9.1) – уразливість обходу авторизації в API Cisco ISE, яка може дати змогу автентифікованому віддаленому зловмиснику з дійсними обліковими даними для читання отримати конфіденційну інформацію, змінити конфігурацію вузла і перезапустити вузол.
Зловмисники можуть використовувати ці вразливості, надіславши підроблений серіалізований об’єкт Java або HTTP-запит на невизначену кінцеву точку API, що призведе до підвищення привілеїв і виконання коду.
Обхідних шляхів для усунення вразливостей не існує. До продуктів, що зазнали впливу, належать такі:
- Програмне забезпечення Cisco ISE версії 3.0 (рекомендується перехід на виправлену версію)
- Програмне забезпечення Cisco ISE версії 3.1 (виправлено у версії 3.1P10)
- Програмне забезпечення Cisco ISE версії 3.2 (виправлено у версії 3.2P7)
- Програмне забезпечення Cisco ISE версії 3.3 (виправлено у версії 3.3P4)
Veeam виправляє критичну вразливість у компоненті Updater
Компанія Veeam випустила інформацію та оновлення для усунення критичної вразливості в компоненті Veeam Updater. Цей компонент є ключовою частиною програмного забезпечення, яке використовується для управління та оновлення різних продуктів і компонентів Veeam Backup.
Виправлена вразливість, що позначена як CVE-2025-23114 (CVSS score: 9.0), може дати змогу зловмиснику здійснити атаку «супротивник посередині» (AiTM) для виконання довільного коду з привілеями кореневого рівня на порушеному пристрої.
Помилку мають безліч версій Veeam Backup, зокрема:
- Veeam Backup для Salesforce – 3.1 і вище
- Veeam Backup для Nutanix AHV – 5.0 і 5.1
- Veeam Backup для AWS – 6a і 7
- Veeam Backup для Microsoft Azure – 5a і 6
- Veeam Backup для Google Cloud – 4 і 5
- Veeam Backup для Oracle Linux Virtualization Manager і Red Hat Virtualization – 3, 4.0, 4.1
Користувачам програмного забезпечення Veeam слід перевірити наявність оновлень і застосувати їх якнайшвидше, щоб пом’якшити можливі атаки, оскільки вразливості в ПЗ Veeam вочевидь перебувають у полі зору кіберзлочинних угруповань, які просувають здирницьке ПЗ Akira, Fog і Frag.
Виплати за здирництво впали на 35 % у 2024 році
Згідно з новим звітом Chainalysis, минулого року виплати за здирництво скоротилися на 35 % порівняно з 2023 роком, незважаючи на те що частота атак зросла.
Загальна сума платежів, відстежених Chainalysis у 2024 році, склала 812,55 млн доларів, що менше за 1,25 млрд доларів у 2023 році.
Різке скорочення кількості викупів частково пояснюється тим, що великі угруповання здирників, такі як LockBit і ALPHV/BlackCat, перестали діяти. Операції правоохоронних органів призвели до значного зниження активності LockBit, тоді як ALPHV/BlackCat фактично розпустили свої філії і зникли після атаки на Change Healthcare.
Крім того, Chainalysis зазначає, що організації стійкіше протистоять атакам: багато хто з них вважає за краще не платити викуп, а використовувати більш досконалі методи кібербезпеки і резервні копії для відновлення після таких інцидентів.
Критична помилка Microsoft Outlook RCE використовується в атаках
Агентство з кібербезпеки та захисту інфраструктури (CISA) у четвер (6 лютого) попередило федеральні агентства США про необхідність застосування виправлень для критичної вразливості Microsoft Outlook, пов’язаної з віддаленим виконанням коду (RCE) та використовуваної в атаках.
Уразливість (CVE-2024-21413) пов’язана з некоректною перевіркою введення під час відкриття листів зі шкідливими посиланнями за допомогою вразливих версій Outlook. Експлуатація вразливості дає змогу зловмисникам отримати можливості RCE через обхід режиму захищеного перегляду і відкриття шкідливих файлів Office у режимі редагування.
Зловмисники можуть використовувати CVE-2024-21413 через шкідливо створені документи Office. Помилка, яку було виправлено Microsoft торік, зачіпає кілька продуктів Office, включно з Microsoft Office LTSC 2021, Microsoft 365 Apps for Enterprise, Microsoft Outlook 2016 і Microsoft Office 2019.
CISA додала вразливість до свого каталогу відомих експлуатованих вразливостей (KEV), зазначивши її як активно експлуатовану. Федеральні агентства мають забезпечити безпеку своїх мереж до 27 лютого.
Крім CVE-2024-21413, CISA у четвер додала до свого каталогу KEV ще чотири вразливості:
- CVE-2025-0411 Уразливість 7-Zip Mark of the Web Bypass
- CVE-2022-23748 Уразливість керування процесами Dante Discovery
- CVE-2020-29574 Уразливість SQL-ін’єкції в CyberoamOS (CROS)
- CVE-2020-15069 Уразливість переповнення буфера брандмауера Sophos XG Firewall
У лютневому Patch Tuesday від Microsoft виправлено 56 вразливостей, включно з чотирма «нульового дня»
У лютневому випуску 2025 Patch Tuesday компанія Microsoft випустила оновлення для усунення 56 вразливостей, включно з чотирма «нульового дня», дві з яких активно використовуються в атаках.
Кількість вразливостей у кожній категорії виглядає наступним чином:
- 19 вразливостей, пов’язаних із підвищенням привілеїв
- 2 уразливості обходу засобів захисту
- 22 уразливості віддаленого виконання коду
- 1 вразливість розкриття інформації
- 9 вразливостей відмови в обслуговуванні
- 3 вразливості спуфінгу
Цього місяця було виправлено дві активно експлуатовані вразливості нульового дня:
- CVE-2025-21391 – Windows Storage Elevation of Privilege Vulnerability. Цю вразливість може бути використано для видалення файлів. «Зловмисник зможе видалити тільки цільові файли в системі», – йдеться в повідомленні Microsoft. «Ця вразливість не дає змоги розкрити будь-яку конфіденційну інформацію, але може дати змогу зловмиснику видалити дані, які можуть містити дані, що призводять до недоступності служби», – попереджає Microsoft.
- CVE-2025-21418 – Уразливість підвищення привілеїв для драйвера допоміжних функцій Windows для WinSock. Ця вразливість дає змогу зловмисникам отримати привілеї SYSTEM у Windows.
Інформації про те, як ці вразливості використовуються в атаках, поки що немає.
Microsoft також виправила дві публічно розкриті вразливості нульового дня, які включають:
- CVE-2025-21194 – Microsoft Surface Security Feature Bypass Vulnerability. Це вразливість гіпервізора, яка дає змогу атакам обійти UEFI і скомпрометувати захищене ядро. «Ця вразливість гіпервізора стосується віртуальних машин на хост-машині з уніфікованим розширюваним інтерфейсом прошивки (UEFI)», – пояснили в Microsoft. «На деяких конкретних апаратних засобах можна обійти UEFI, що може призвести до компрометації гіпервізора і захищеного ядра». Помилка, імовірно, пов’язаний з уразливістю PixieFail, розкритою минулого місяця.
- CVE-2025-21377 – Уразливість розкриття хешів NTLM із підміною даних. Ця вразливість розкриває NTLM-хеші користувача Windows, що дає змогу віддаленому зловмиснику увійти в систему під ім’ям цього користувача. «Мінімальна взаємодія користувача зі шкідливим файлом, як-от вибір (одиночне клацання), огляд (клацання правою кнопкою миші) або виконання дій, відмінних від відкриття або виконання файлу, може спричинити цю вразливість», – ідеться в повідомленні Microsoft.
Російський захищений хостинг-сервіс потрапив під санкції за сприяння атакам вірусу-здирника LockBit
Компанія Zservers, російський провайдер послуг захищеного хостингу, потрапила під санкції США, Австралії та Великої Британії за поставку необхідної інфраструктури для атак угруппування Syrphid, яка контролює здирницьке ПЗ LockBit.
Двох адміністраторів Zserver, громадян Росії Олександра Ігоровича Мішина та Олександра Сергійовича Большакова, було названо в обвинувальному висновку поіменно за їхню роль у керівництві транзакціями віртуальної валюти LockBit і підтримці атак угруппування.
«Провайдери BPH, такі як Zservers, захищають і дають можливість кіберзлочинцям, пропонуючи низку інструментів, що можна придбати і які маскують їхнє місцезнаходження, особистість і діяльність. Дії проти цих провайдерів можуть порушити роботу сотень або тисяч злочинців одночасно», – ідеться в заяві уряду Великої Британії про введення санкцій. Крім участі в міжнародній акції, Великобританія також наклала санкції на XHOST Internet Solutions LP, британську підставну компанію Zservers, і чотирьох її співробітників – Іллю Сидорова, Дмитра Большакова, Ігоря Одінцова і Володимира Ананьова – за підтримку атак із використанням здирницького ПЗ LockBit.
Санкції означають, що організаціям і громадянам трьох країн заборонено проводити операції із зазначеними особами і компаніями, а всі пов’язані з ними активи також будуть заморожені.
Це черговий крок у серії заходів, вжитих правоохоронними органами проти банди, що стоїть за LockBit, яка торік зіткнулася з двома великими акціями правоохоронних органів, що призвело до зниження її активності в другій половині 2024 року. LockBit уже давно є одним із найактивніших сімейств здирницького ПЗ. Вважається, що з моменту своєї появи у 2019 році воно вимагало у жертв до 500 мільйонів доларів.
Нещодавно виправлена помилка в OpenSSL могла дозволити AitM-атаки
В OpenSSL виправлено серйозну помилку у версіях 3.4, 3.3 і 3.2, яка може дати змогу зловмиснику здійснити атаку «противник посередині» (AitM) для перехоплення нібито захищених TLS-комунікацій між клієнтом і сервером. Уразливість, що відстежується як CVE-2024-12797, вперше виявила компанія Apple і повідомила OpenSSL у грудні 2024 року. Проблема виникла після того, як в OpenSSL 3.2 було додано функцію підтримки необроблених відкритих ключів (RPK).
У процесі встановлення зв’язку SSL збій у встановленні зв’язку в разі активного режиму перевірки «SSL_VERIFY_PEER» може призвести до того, що зачеплені клієнти не виявлять, що сервер не автентифікований, що потенційно може призвести до атак AitM на з’єднання TLS і DTLS, які використовують RPK.
У рекомендації також зазначено, що використання RPK для автентифікації сервера не є конфігурацією за замовчуванням, і «клієнти, які використовують необроблені відкриті ключі на боці сервера, можуть дізнатися, що перевірка необроблених відкритих ключів не вдалася, викликавши SSL_get_verify_result(), а тих, хто це зробить і вживе відповідних заходів, не торкнеться».
Хоча оновлення випущено у версіях OpenSSL 3.4.1, 3.3.2 і 3.2.4, кінцевим користувачам, можливо, доведеться чекати, доки їхні виробники програмного забезпечення внесуть виправлення в наступні оновлення.
Adobe виправляє 45 вразливостей у різних продуктах
У вівторок (11 лютого) компанія Adobe випустила виправлення для 45 вразливостей, що зачіпають кілька продуктів, і попередила користувачів про те, що ці недоліки можуть призвести до віддаленого виконання коду (RCE).
Найсерйозніші вразливості являють собою набір помилок у Adobe Commerce із критичним рейтингом, які можуть призвести до виконання довільного коду, обходу функцій безпеки та підвищення привілеїв.
Adobe також усунула чотири критичні вразливості, що зачіпають InDesign, попередивши, що проблеми з безпекою пам’яті, як-от запис за межі кордонів і переповнення буфера, створюють серйозні ризики виконання коду.
Adobe також виправила кілька критичних вразливостей RCE в InCopy і Substance 3D Designer, а в Photoshop і Photoshop Elements були усунені помилки, пов’язані з підвищенням привілеїв.
Adobe заявила, що їй невідомо, щоб будь-які з цих вразливостей використовувалися в реальних умовах.
Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.
