Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 14-15 січня 2025.
Зловмисників підозрюють у використанні експлойта нульового дня для атак на міжмережеві екрани Fortinet
Дослідники помітили, що останнім часом спостерігається хвиля кампаній, які описуються як «масова експлуатація» проти міжмережевих екранів Fortinet. Передбачається, що в цих інцидентах зловмисники використовували невідому вразливість нульового дня в пристроях. Це пов’язано з тим, що з грудня 2024 року було зафіксовано успішні атаки на десятки інсталяцій Fortinet FortiGate із різними версіями прошивки, причому атаки здебільшого відбувалися протягом трьох днів.
Атаки, як стверджується, спрямовані на установки з відкритими через Інтернет інтерфейсами управління, які часто є ціллю для використання і проникнення зловмисників. Ознаками спроб атак є спроби підключення з підроблених IP-адрес до TCP-портів 8023 і 9980.
Після успішного злому пристрою зловмисники змінювали його конфігурацію і налаштовували тунелі SSL VPN для віддаленого доступу. Також було помічено, що зловмисники створюють нові облікові записи і намагаються отримати облікові дані, які, ймовірно, дадуть їм змогу переключитися на інші ресурси в мережі.
Точна мета атак незрозуміла, але дослідники вважають, що ця тактика не відрізняється від типових атак з використанням програм-вимагачів. Тим часом дослідники поділилися своїми висновками з компанією Fortinet, яка, як повідомляється, вже вивчає це питання.
Juniper Networks виправляє серйозні вразливості в Junos OS
Компанія Juniper Networks випустила оновлення для усунення кількох серйозних вразливостей в операційній системі Junos OS та її сторонніх компонентах.
Мережева компанія випустила виправлення для серйозної вразливості читання за межами кордонів (CVE-2025-21598) у демоні протоколу маршрутизації (RPD) Junos OS і Junos OS Evolved, яка може призвести до відмови в обслуговуванні (DoS) під час обробки неправильно сформованого BGP-пакета. За даними Juniper, вразливість зачіпає системи з увімкненими опціями трасування приймання пакетів і «може поширюватися і розмножуватися кількома ASes, поки не досягне вразливих пристроїв».
Ще одна нещодавно виправлена вразливість високого ступеня серйозності (CVE-2025-21599) зачіпала драйвер тунелю Juniper (JTD) в Junos OS Evolved. Вразливість можна було використовувати в мережі, без автентифікації, щоб викликати DoS-стан. «Отримання спеціально деформованих пакетів IPv6, призначених для пристрою, призводить до того, що пам’ять ядра не звільняється, що призводить до вичерпання пам’яті, яке спричиняє крах системи і DoS. Постійне отримання та обробка цих пакетів продовжуватиме виснажувати пам’ять ядра, створюючи стійкий стан DoS», – пояснили в Juniper.
Juniper також випустила виправлення для двох вразливостей високого ступеня серйозності в OpenSSH, що використовуються в Junos OS і Junos OS Evolved, – CVE-2024-6387, відомої як regreSSHion, і CVE-2024-39894.
Компанія також випустила Junos Space 24.1R2 з виправленнями для майже 60 вразливостей у компонентах сторонніх розробників, зокрема проблеми критичної серйозності в Expat (libexpat), бібліотеці потокоорієнтованого парсера XML.
Січневий Patch Tuesday від Microsoft усуває 159 вразливостей, включно з 8 “нульовими днями”
У першому Patch Tuesday 2025 року компанія Microsoft випустила оновлення для усунення 159 вразливостей, включно з вісьмома «нульовими днями», три з яких активно експлуатуються.
Січневе оновлення усуває дванадцять критичних вразливостей, включно з розкриттям інформації, підвищенням привілеїв і помилками віддаленого виконання коду.
Кількість помилок у кожній категорії вразливостей виглядає наступним чином:
- 40 вразливостей, пов’язаних із підвищенням привілеїв
- 14 вразливостей обходу засобів захисту
- 58 вразливостей віддаленого виконання коду
- 24 вразливості розкриття інформації
- 20 вразливостей відмови в обслуговуванні
- 5 вразливостей спуфінгу
До активно експлуатованих вразливостей нульового дня належать:
- CVE-2025-21333, CVE-2025-21334, CVE-2025-21335 – Windows Hyper-V NT Kernel Integration VSP Elevation of Privilege Vulnerability. Три вразливості, пов’язані з підвищенням привілеїв, використовувалися в атаках для отримання привілеїв SYSTEM на пристроях Windows. Microsoft не надала жодної інформації про те, як ці вразливості використовувалися в атаках.
П’ять публічно розкритих вразливостей нульового дня містять:
- CVE-2025-21275 – Вразливість підвищення привілеїв установника пакетів додатків Windows – Експлуатація може призвести до отримання привілеїв SYSTEM.
- CVE-2025-21308 – Вразливість підміни тем Windows – може бути використана просто шляхом відображення спеціально створеного файлу теми в провіднику Windows.
- CVE-2025-21186, CVE-2025-21366, CVE-2025-21395 – Вразливість віддаленого виконання коду в Microsoft Access – може бути використана при відкритті спеціально створених документів Microsoft Access.
Детальна інформація про вразливість обходу системи безпеки macOS SIP, надана Майкрософт
Помилка в компоненті System Integrity Protection (SIP) комп’ютерів macOS може дати змогу зловмиснику обійти цю функцію, яка покликана захистити цілісність всієї операційної системи та не дати зловмиснику виконати дії, що можуть піддати систему ризику. Ці дії можуть включати встановлення руткітів, створення постійних шкідливих програм, обхід прозорості, згоди та контролю (TCC), а також інші дії, наприклад внесення змін до системи, щоб знизити рівень безпеки і відкрити комп’ютер для інших методів атаки.
Вразливість (CVE-2024-44243 – CVSS: 5.5) була спочатку виявлена дослідниками з Microsoft, коли вони вивчали права і можливості демона Storage Kit – storagekitd. Було помічено, що він має безліч можливостей, включно з com.apple.rootless.install, яка дає змогу процесу обходити обмеження файлової системи SIP. Крім того, у нього є можливість com.apple.rootless.install.heritable, яка означає, що його дочірні процеси також успадковують ті самі можливості.
Зловмисник може використовувати можливості storagekitd для створення нових шкідливих двійкових файлів для процесів, які існують у каталозі /Library/Filesystem, і перезапису наявних. Дослідники використовували застосунок Disk Utility для демонстрації техніки, яка може бути запущена під час виклику певних операцій, таких як «відновлення диска».
Apple усунула вразливість в оновленні, випущеному в середині грудня 2024 року. Користувачам macOS рекомендується переконатися в наявності останніх оновлень для запобігання експлуатації.
Зловмисники використовують FastHTTP для масштабного брутфорсу облікових записів Microsoft365
Зловмисники використовують бібліотеку FastHTTP Go для проведення атак із перебором паролів на облікові записи Microsoft 365.
Повідомляють, що атаки почалися на початку січня 2024 року, причому основна частина атак була спрямована на користувачів Azure Active Directory Graph API. Зловмисники використовують бібліотеку, щоб автоматизувати спроби перебору паролів для входу в облікові записи, які спричиняють багатофакторну автентифікацію (MFA), сподіваючись, що жертви піддадуться ситуації, відомій як втома від MFA.
Більша частина трафіку атак надходить із Бразилії (65%), за нею йдуть Туреччина, Аргентина, Узбекистан, Пакистан та Ірак.
За даними дослідників, відсоток успішних захоплень облікових записів у рамках кампанії становить близько 10 %, тоді як 41,5 % спроб закінчуються невдачею, 21 % призводять до блокування облікових записів, а 17,7 % відхиляються через порушення політики.
Адміністраторам Microsoft 365 рекомендується перевіряти журнали аудиту на наявність атак з використанням призначеного для користувача агента FastHTTP і вживати заходів у разі виявлення підозрілої активності.
Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.
