Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 12-13 червня 2025.
Microsoft виправляє критичну вразливість «EchoLeak» в Copilot, яка дозволяла отримати доступ до даних без введення користувачем
Критична вразливість під назвою EchoLeak, що відстежується під номером CVE-2025-32711 (оцінка CVSS: 9,3), була виявлена в Microsoft 365 Copilot, штучному інтелекті, що був інтегрований у популярні додатки Microsoft Office, такі як Word, Excel, Outlook, Teams і SharePoint.
Згідно зі звітами, це перша відома атака без кліків на ШІ-агента, що дозволяє зловмисникам викрадати конфіденційні дані організації без взаємодії з користувачем, просто надіславши спеціально створений електронний лист цільовому користувачеві. Уразливості без кліків є популярними серед зловмисників, оскільки вони можуть працювати без взаємодії з користувачем або без його відома, що може підвищити ймовірність успіху атаки.
Ця нова вразливість використовує так званий новий клас вразливостей, який називається «порушенням області дії LLM» і був виявлений дослідниками з Aim Security. Вона виникає, коли недовірені дані, що надходять ззовні організації, використовуються для маніпулювання великою мовною моделлю ШІ, що дозволяє зловмиснику отримати доступ до привілейованих даних системи і вивести їх з неї.
Для здійснення атаки зловмисник може приховати інструкції для ШІ-помічника в нешкідливому на вигляд електронному листі. Коли Copilot обробляє цей лист, у фоновому режимі він зчитує та виконує прихований шкідливий запит ШІ, який може бути створений таким чином, щоб витягти конфіденційну інформацію, таку як електронні листи, документи, історії чатів та вміст SharePoint. Потім викрадені дані таємно надсилаються на сервер зловмисника через довірені домени Microsoft, які використовуються Teams або SharePoint, щоб допомогти їм обійти політики безпеки контенту.
Microsoft усунула вразливість на своїх серверах у травні 2025 року, тому для усунення проблеми не потрібно жодних дій з боку користувачів. Компанія також зазначила, що не було виявлено жодних доказів реального використання цієї вразливості. Однак ця вразливість підкреслює додаткові ризики, пов’язані з ШІ-помічниками як ще одним каналом для атак.
Зловмисники використовують інструмент для пентестингу, щоб атакувати тисячі облікових записів Microsoft Entra ID
Повідомляється, що за масштабною кампанією з розсилки підроблених паролів, яка торкнулася понад 80 000 облікових записів Microsoft Entra ID (раніше відомих як Azure Active Directory або Azure AD) у сотнях організацій по всьому світу, стоїть зловмисник під ніком UNK_SneakyStrike.
Атаки почалися в грудні 2024 року і досягли піку активності на початку січня 2025 року, коли за один день було атаковано 16 500 облікових записів. Ці атаки принесли зловмисникам безліч успішних захоплень облікових записів.
Для здійснення атаки зловмисники використовують фреймворк TeamFiltration – кросплатформовий інструмент для пентестування, який у 2022 році розробив дослідник TrustedSec Мелвін Лангвік. TeamFiltration був розроблений, щоб допомогти командам пентестерів ретельно тестувати і перевіряти середовища Microsoft 365 на наявність потенційних вразливостей, які можуть бути використані хакерами, але, як і багато інструментів для пентестингу, його функції можуть також стати в нагоді зловмисникам. У цьому випадку зловмисник використовує інструмент для перелічування, розпилення паролів, викрадення даних та створення бекдорів у зламаних облікових записах Entra ID.
Джерела атак, ймовірно, знаходяться в інфраструктурі Amazon Web Services (AWS), розташованій переважно в США, Ірландії та Великобританії. Показовою ознакою можливих спроб атак є використання рідко використовуваного рядка користувацького агента «Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Teams/1.3.00.30866 Chrome/80.0.3987.165 Electron/8.5.1 Safari/537.36».
У невеликих організаціях зловмисники намагаються атакувати всіх користувачів, але у великих організаціях метою атаки стає тільки частина користувачів. У будь-якому випадку, зловмиснику навряд чи знадобиться більше одного-двох ключових облікових записів, щоб скомпрометувати організацію. Отримавши доступ, зловмисники можуть отримати доступ до широкого спектру ресурсів і додатків, доступних для облікового запису, і потенційно використовувати цей доступ для зондування і переходу до інших місць або систем всередині організації.
Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.
