Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
14 березня, 2025

Symantec Threat Landscape Bulletin: Актуальні новини зі світу кібербезпеки за 12.03.2025

Подробиці

Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 12 березня 2025.

Березневий Patch Tuesday від Microsoft виправляє 7 вразливостей, включно з 7 нульового дня 

Microsoft у березні 2025 року випустила оновлення Patch Tuesday, що усуває 57 вразливостей, включно із сімома вразливостями нульового дня, шість із яких активно використовуються в атаках.

Додані вразливості стосуються фундаментальних драйверів, ядер і десятків продуктів, включно з Microsoft Office, компонентами Windows і численними службами віддаленого робочого столу.

Кількість виявлених вразливостей у кожній категорії виглядає наступним чином:

  • 23 вразливості підвищення привілеїв
  • 3 вразливості обходу засобів захисту
  • 23 вразливості віддаленого виконання коду
  • 4 вразливості розкриття інформації
  • 1 вразливість відмови в обслуговуванні
  • 3 вразливості спуфінгу

Активно експлуатовані вразливості нульового дня, виправлені цього місяця, такі:

  • CVE-2025-24983 (CVSS score: 7.0) – Вразливість підвищення привілеїв підсистеми ядра Windows Win32, яка дає змогу локальним зловмисникам отримати привілеї SYSTEM на пристрої скориставшись станом перегонів.
  • CVE-2025-24984 (CVSS score: 4.6) – Вразливість розкриття інформації Windows NTFS. Ця проблема може бути використана зловмисниками, які мають фізичний доступ до пристрою і вставили в нього шкідливий USB-накопичувач. Зловмисники можуть скористатися вразливістю, щоб отримати доступ до фрагментів оперативної пам’яті та викрасти дані.
  • CVE-2025-24985 (CVSS score: 7.8) – Вразливість віддаленого виконання коду в драйвері файлової системи Windows Fast FAT. Ця помилка спричинена цілочисельним переповненням або обходом у драйвері Windows Fast FAT Driver, який під час експлуатації дає змогу зловмиснику виконати код. «Зловмисник може обдурити локального користувача вразливої системи і змусити його змонтувати спеціально створений VHD, що призведе до виникнення вразливості», – пояснює Microsoft.
  • CVE-2025-24991 (CVSS score: 5.5) – Вразливість розкриття інформації в Windows NTFS. Зловмисники можуть використовувати цю вразливість для читання невеликих фрагментів оперативної пам’яті та крадіжки даних. Експлуатація вразливості можлива шляхом обману користувача з метою підключення шкідливого VHD-файлу.
  • CVE-2025-24993 (CVSS score: 7.8) – Вразливість віддаленого виконання коду в Windows NTFS. Проблема спричинена помилкою переповнення буфера в динамічній пам’яті в Windows NTFS, яка дає змогу зловмиснику виконати код. Microsoft пояснює: «Атакуючий може обманом змусити локального користувача на вразливій системі змонтувати спеціально створений VHD-файл, що призведе до експлуатації вразливості».
  • CVE-2025-26633 (CVSS score: 7.8) – Вразливість обходу функції безпеки Microsoft Management Console. Неправильна нейтралізація в Microsoft Management Console дає змогу неавторизованому зловмиснику локально обійти функцію безпеки. У сценарії атаки електронною поштою або за допомогою миттєвих повідомлень зловмисник може надіслати цільовому користувачеві спеціально створений файл або веб-сайт, призначений для використання вразливості. Потрібна взаємодія з користувачем.

Microsoft не повідомила про те, яким чином ці вразливості використовувалися в атаках.
Публічно розкрита вразливість нульового дня має такий вигляд:

  • CVE-2025-26630 (CVSS score: 7.8) – Вразливість віддаленого виконання коду в Microsoft Access. Проблема спричинена помилкою використання після звільнення в пам’яті Microsoft Office Access. Для експлуатації вразливості зловмиснику необхідно обманом змусити користувача відкрити спеціально створений файл Access.

Користувачам продуктів Microsoft слід переконатися, що вони своєчасно застосовують відповідні виправлення, щоб уникнути ризику компрометації.

Apple виправляє вразливість нульового дня WebKit, експлуатовану в цільових атаках 

У вівторок (11 березня) компанія Apple випустила екстрені оновлення для усунення вразливості нульового дня, яка, за її словами, використовується зловмисниками в «надзвичайно складних» атаках.

Вразливість відстежують як CVE-2025-24201, вона є проблемою виходу за межі запису в кросплатформеному рушії веб-браузера WebKit, який використовують у веб-браузері Safari від Apple і багатьох інших додатках та веб-браузерах на macOS, iOS, Linux і Windows.

«Це додаткове виправлення атаки, яка була заблокована в iOS 17.2», – ідеться в рекомендаціях Apple, додаючи, що їй “відомо про повідомлення, що цю проблему могло бути використано в надзвичайно складній атаці проти конкретних цільових осіб на версіях iOS до iOS 17.2”.

Зловмисники можуть використовувати CVE-2025-24201, використовуючи шкідливий створений веб-контент для виходу з пісочниці веб-контенту.

Вразливість було усунуто за допомогою поліпшених перевірок для запобігання несанкціонованим діям в iOS 18.3.2, iPadOS 18.3.2, macOS Sequoia 15.3.2, visionOS 2.3.2 і Safari 18.3.1.

Новий ботнет націлений на маршрутизатори TP-Link Archer 

Раніше невідомий ботнет націлений на маршрутизатори TP-Link Archer для дому та малого бізнесу, повідомляють дослідники з Cato Networks.

За словами дослідників, хакер, що стоїть за шкідливим ПЗ, використовував вразливість у прошивці (CVE-2023-1389 – CVSS score: 8.8), щоб дати змогу ботнету «автоматично поширювати себе через Інтернет» за допомогою непропатчених пристроїв TP-Link.

Дослідники назвали ботнет, у який додаються пристрої, Ballista. Вони також заявили, що вважають, що зловмисник, який стоїть за нею, базується в Італії, оскільки IP-адресу командно-контрольного сервера ботнету і деякі рядки в коді шкідливої програми написано італійською мовою.

«У цій конкретній кампанії шкідлива програма дозволяє зловмиснику виконувати довільні команди на скомпрометованих пристроях. Це свідчить про те, що в автора шкідливої програми можуть бути більш серйозні плани, ніж звичайна DDoS-бот-мережа», – говорить Матан Міттельман, керівник групи запобігання загрозам у Cato Networks.

Дослідники повідомили, що вперше помітили активність цього ботнету 10 січня, а остання активність була відзначена в середині лютого. За словами дослідників, спосіб написання шкідливої програми може дозволити додати нові можливості в її майбутні варіанти.
Наразі Ballista атакувала виробничі, медичні, сервісні та технологічні організації у США, Австралії, Китаї та Мексиці.

Захист

Останні оновлення захисту можна знайти в бюлетені Symantec Protection Bulletin.

Зв'яжіться з нами
Зворотний зв'язок зі спікером