Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
15 травня, 2025

Symantec Threat Landscape Bulletin: Актуальні новини зі світу кібербезпеки за 08-09, 13-14.05.2025

Подробиці

Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 08-09, 13-14 травня 2025.

Зловмисники створюють підроблені облікові записи адміністраторів на серверах WordPress, на яких встановлено плагін OttoKit

Повідомляється, що зловмисники активно використовують дві критичні вразливості в плагіні OttoKit WordPress (раніше SureTriggers), встановленому більше 100 000 разів по всьому світу, для створення підроблених облікових записів адміністраторів.

Перша вразливість, що відстежується як CVE-2025-3102 (оцінка CVSS: 8,1), стосується версій OttoKit 1.0.78 та попередніх. Вона виникає через несправну функцію аутентифікації REST API, при якій secret_key залишається порожнім, якщо плагін не налаштований за допомогою ключа API. Зловмисники можуть скористатися цим, відправивши порожній заголовок st_authorization, обійшовши процес аутентифікації та отримавши доступ на рівні адміністратора. Ця вразливість була вперше виявлена 3 квітня 2025 року, і того ж дня було випущено патч. Однак зловмисники швидко відреагували і відразу ж почали використовувати цю вразливість, застосовуючи її проти цілей за допомогою автоматичних атак з використанням випадкових облікових даних для додавання користувачів з правами адміністратора.

Потрапивши всередину, зловмисники завантажували шкідливі плагіни або теми, змінювали вміст сайту, щоб перенаправляти користувачів на шкідливі сайти, або вставляли спам-контент.

Друга критична вразливість, CVE-2025-27007 (оцінка CVSS: 9,8), була виявлена 11 квітня 2025 року і виправлена у версії 1.0.83 21 квітня. Ця вразливість пов’язана з логічною помилкою у функції create_wp_connection, яка дозволяє зловмисникам обійти аутентифікацію, якщо паролі додатка не встановлені.

Спроби експлуатації почалися незабаром після того, як подробиці уразливості були оприлюднені. Атаки були спрямовані на вразливі кінцеві точки REST API з використанням запитів, що імітують легітимні дії, але з використанням вгаданих імен користувачів адміністраторів і підроблених ключів доступу для створення нових облікових записів адміністраторів.

Ці вразливості підкреслюють ризики, пов’язані із застарілими або неправильно налаштованими плагінами, які, як і раніше, залишаються основним вектором атак на установки WordPress. Користувачам OttoKit слід перевірити журнали сайту на наявність підозрілої активності та якомога швидше встановити відповідні оновлення безпеки.

Cisco виправила помилку максимальної серйозності в IOS XE

Cisco випустила оновлення для усунення критичної уразливості в своєму бездротовому контролері IOS XE, яка могла дозволити неавторизованим віддаленим зловмисникам завантажувати довільні файли на вразливі системи.

Уразливість, що відстежується як CVE-2025-20188 (оцінка CVSS: 10,0), пов’язана з наявністю жорстко запрограмованого JSON Web Token (JWT). «Зловмисник може скористатися цією вразливістю, надіславши спеціально сформовані HTTPS-запити на інтерфейс завантаження образу AP», – пояснили в Cisco. «Успішна експлуатація вразливості може дозволити зловмиснику завантажувати файли, виконувати перехід по шляху і запускати довільні команди з правами root».

Однак для успішної експлуатації уразливості на пристрої повинна бути включена функція Out-of-Band AP Image Download, яка за замовчуванням відключена.

Уразливість стосується таких продуктів:

  • Бездротові контролери Catalyst 9800-CL для хмарних мереж
  • Вбудований бездротовий контролер Catalyst 9800 для комутаторів серій Catalyst 9300, 9400 і 9500
  • Бездротові контролери серії Catalyst 9800
  • Вбудований бездротовий контролер на точках доступу Catalyst

Користувачам рекомендується оновити програму до останньої версії, щоб уникнути ризику злому.

Російська APT-група використовує ClickFix для поширення нового шкідливого ПЗ LostKeys

Пов’язана з Росією група просунутих постійних загроз (APT) Brimstone (також відома як Star Blizzard, UNC4057, Callisto, Coldriver, Seaborgium) використовує техніку ClickFix у своїх останніх атаках для поширення шкідливого ПЗ LostKeys.

Діяльність Brimstone ведеться принаймні з 2019 року, а в грудні 2023 року США публічно пов’язала цю групу з Федеральною службою безпеки Росії (ФСБ). Ця APT відома тим, що для збору розвідданих, в основному з електронних поштових скриньок, вона націлена на академічні організації, уряди країн НАТО, НУО та аналітичні центри.

Згідно зі звітом Google, нещодавні кампанії Brimstone були спрямовані проти «нинішніх і колишніх радників західних урядів і збройних сил, а також журналістів, аналітичних центрів і НУО», а також осіб, пов’язаних з Україною.

Під час атак, зафіксованих у січні, березні та квітні 2025 року, Brimstone доставляв нове сімейство шкідливих програм під назвою LostKeys у рамках багатоетапного ланцюжка зараження, який починається з веб-сторінки-приманки, що містить підроблений Captcha і використовує техніку ClickFix для виконання шкідливого коду.

LostKeys «здатний викрадати файли з жорстко запрограмованого списку розширень і каталогів, а також надсилати інформацію про систему та запущені процеси зловмиснику», пояснили в Google, додавши, що шкідлива програма використовується лише в окремих випадках.

Програмне забезпечення для моніторингу співробітників Kickidler використовується в здирницьких атаках

Зловмисники, які використовують програми-вимагачі, зловживають легальним програмним забезпеченням для моніторингу співробітників Kickidler для розвідки, відстеження діяльності своїх жертв і збору облікових даних після злому їх мереж.

Kickidler можна використовувати для запису натискань клавіш, створення знімків екрану та запису відео з екрану. Розробник Kickidler стверджує, що цим інструментом користуються понад 5000 організацій з 60 країн, і що він забезпечує візуальний моніторинг та функції запобігання втраті даних.

За даними компаній з кібербезпеки Varonis і Synacktiv, під час недавніх атак шкідливе ПЗ Kickidler було встановлено філіями Qilin і Hunters International, що займаються розробкою програм-вимагачів.

Атаки починалися з того, що зловмисники видаляли рекламу Google Ads, яка відображалася під час пошуку певного програмного забезпечення. При натисканні на рекламу користувачі потрапляли на підроблені сайти, де пропонувалися троянські версії програмного забезпечення. Програма являє собою завантажувач шкідливого ПЗ, який завантажує і запускає бекдор SMOKEDHAM PowerShell .NET, який використовувався для установки Kickidler на пристрій.

Kickidler використовувався для перехоплення натискань клавіш і веб-сторінок з робочих станцій адміністраторів. «Це дозволяє зловмисникам виявити віддалені хмарні резервні копії та отримати необхідні паролі для доступу до них», – пояснили дослідники. «Це робиться без скидання пам’яті або інших ризикованих тактик, які з більшою ймовірністю можуть бути виявлені».

Після відновлення шкідливої діяльності в скомпрометованих мережах оператори вимагачів розгорнули корисні навантаження, націлені на інфраструктуру VMware ESXi жертв, шифруючи віртуальні жорсткі диски VMDK.

Apple випускає травневі оновлення 2025 року з виправленнями декількох вразливостей

Apple випустила травневі оновлення 2025 року для всіх своїх пристроїв з виправленнями декількох вразливостей у своїй лінійці продуктів.

Для iOS і iPadOS у версії 18.5 були виправлені серйозні уразливості, пов’язані з компонентами AppleJPEG (CVE-2025-31251) і CoreMedia (CVE-2025-31233), які могли дозволити зловмиснику виконати довільний код, змусивши цільового користувача відкрити спеціально створений медіафайл.

Додано дев’ять виправлень для різних вразливостей в компоненті WebKit, багато з яких є критичними і можуть призвести до пошкодження пам’яті та збою програми. В ImageIO виправлено вразливість середнього ступеня небезпеки (CVE-2025-31226), що дозволяла визивати відмову в обслуговуванні (DoS). Також виправлено помітну вразливість, пов’язану з FaceTime (CVE-2025-31253), яка дозволяла мікрофону продовжувати запис звуку, навіть коли він був вимкнений.

Хоча жодна з цих вразливостей, за наявними даними, не була використана в реальних умовах, користувачам пристроїв Apple рекомендується негайно встановити оновлення, щоб закрити будь-які можливості для зловмисників.

Детальна інформація про ці вразливості, а також оновлення для інших продуктів Apple можна знайти на офіційній сторінці оновлень безпеки.

Молдавська влада заарештувала людину, підозрювану в участі в атаках з використанням здирницького ПЗ DoppelPaymer

Молдавська влада заарештувала 45-річного підозрюваного, якого звинувачують у причетності до серії атак з використанням здирницького ПЗ DoppelPaymer, спрямованих проти голландських компаній у 2021 році.

У спільній операції брали участь молдавські прокурори, Центр по боротьбі з кіберзлочинністю країни та правоохоронні органи Королівства Нідерландів. 45-річний чоловік, ім’я якого не розголошується, але якого молдавська влада описала як «іноземного громадянина», оголошений в міжнародний розшук за злочини, пов’язані з кіберзлочинністю, в тому числі шантаж і відмивання грошей.

Згідно з заявою, опублікованою в понеділок, молдавська поліція вилучила у заарештованого чоловіка понад 84 000 євро (93 000 доларів США) готівкою, електронний гаманець, два ноутбуки, мобільний телефон, планшет, шість банківських карток та різні пристрої для зберігання даних.

Зокрема, влада пов’язала підозрюваного з атакою з використанням здирницького ПЗ, скоєною в 2021 році проти NWO (Нідерландської ради з наукових досліджень), яка завдала збитків на суму приблизно 4,5 млн євро. Угруповання, яке використовує здирницьке ПЗ DoppelPaymer, з’явилося в червні 2019 року після розколу кіберзлочинного угруповання Evil Corp, деякі члени якого приєдналися до нової структури.

Травневий випуск Microsoft Patch Tuesday виправляє 71 вразливість, включаючи 5 вразливостей нульового дня

У травні 2025 року в рамках Patch Tuesday компанія Microsoft випустила оновлення для усунення 71 вразливості, включаючи п’ять вразливостей нульового дня.

Кількість вразливостей у кожній категорії надано нижче:

  • 17 вразливостей підвищення привілеїв
  • 2 вразливостей обходу функцій безпеки
  • 28 вразливостей віддаленого виконання коду
  • 15 вразливостей розкриття інформації
  • 7 вразливостей відмови в обслуговуванні
  • 2 вразливостей спуфінгу

П’ять вразливостей нульового дня включають:

  • CVE-2025-30397 (оцінка CVSS: 7,5) – вразливість, пов’язана з пошкодженням пам’яті движка сценаріїв
  • CVE-2025-30400 (оцінка CVSS: 7,8) – вразливість, пов’язана з підвищенням привілеїв у базовій бібліотеці диспетчера вікон робочого столу Microsoft (DWM)
  • CVE-2025-32701 (оцінка CVSS: 7,8) – уразливість підвищення привілеїв драйвера загальної системи лог-файлів Windows (CLFS)
  • CVE-2025-32706 (оцінка CVSS: 7,8) – уразливість підвищення привілеїв драйвера загальної системи лог-файлів Windows
  • CVE-2025-32709 (оцінка CVSS: 7,8) – уразливість підвищення прав у драйвері допоміжних функцій Windows для WinSock

Агентство з кібербезпеки та захисту інфраструктури (CISA) додало всі п’ять вразливостей нульового дня до свого списку відомих вразливостей (KEV) у вівторок (13 травня).

Північнокорейська APT-група націлилася на Україну для збору розвідданих

Згідно з Proofpoint, північнокорейська державна група просунутих постійних загроз (APT), що відстежується під назвою TA406 (також відома як Konni APT, Opal Sleet, Osmium, Vedalia), веде шпигунську кампанію проти українських державних структур, ймовірно з метою збору розвідданих про військові дії Росії.

TA406 відома використанням атак типу spear-phishing для нападу на уряди, дослідницькі центри, аналітичні центри, академічні установи та ЗМІ по всьому світу. Останній сплеск активності в Україні свідчить про те, що Північна Корея прагне «краще зрозуміти бажання продовжувати боротьбу [проти] російського вторгнення» і «середньострокові перспективи конфлікту», пояснили дослідники Proofpoint.

За словами дослідників, Північна Корея почала розгортання військ для надання допомоги російським військам в Україні наприкінці 2024 року і, ймовірно, використовує зібрані розвіддані для оцінки ризиків для своїх військ і визначення необхідності подальшої військової підтримки.

Останній набір атак включає в себе використання фішингових листів від вигаданого старшого наукового співробітника неіснуючого аналітичного центру під назвою «Королівський інститут стратегічних досліджень». Лист містить посилання на захищений паролем архів RAR. Відкриття архіву RAR за допомогою пароля, вказаного в повідомленні, запускає послідовність дій, спрямованих на проведення широкої розвідки скомпрометованих комп’ютерів.

При натисканні на підроблений документ, що відображається одержувачеві, виконується команда PowerShell, яка звертається до зовнішнього сервера і завантажує наступний скрипт PowerShell. Знову запущений скрипт PowerShell може виконувати різні команди для збору інформації про систему, шифрувати її за допомогою кодування Base64 і відправляти на той самий сервер.

Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.

Зв'яжіться з нами
Зворотний зв'язок зі спікером