Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
20 лютого, 2025

Symantec Threat Landscape Bulletin: Актуальні новини зі світу кібербезпеки за 14, 17-19 лютого 2025

Подробиці

Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 14, 17-19 лютого 2025.

Помилка в FortiOS дає змогу підвищити привілеї супер-адміна

Компанія Fortinet випустила оновлення для усунення вразливості високого ступеня небезпеки в FortiOS Security Fabric, інтегрованій платформі кібербезпеки компанії. Експлуатація вразливості (CVE-2024-40591 – CVSS score: 8.0) може дати змогу аутентифікованому адміністратору з правами Security Fabric підвищити свої привілеї до рівня супер-адміна.

Вразливість спричинена некоректним призначенням привілеїв і зачіпає безліч версій FortiOS, включно з 7.6.0, 7.4.0–7.4.4, 7.2.0–7.2.9, 7.0.0–7.0.15 та всі версії 6.4.

Зловмисник, який отримав контроль над вищим пристроєм FortiGate, може використати вразливість, під’єднавши цільовий FortiGate до скомпрометованого вищого пристрою. Потім, скориставшись неправильним призначенням привілеїв, він може отримати доступ супер-адміна. З таким рівнем доступу зловмисник отримує великий контроль над ураженою системою.

Користувачам настійно рекомендується негайно оновити свої системи FortiOS, щоб знизити цей ризик. Для кожного порушеного релізу випущено спеціальні виправлення: версії 7.6.1, 7.4.5, 7.2.10 і 7.0.16, відповідно. Користувачам, які працюють із версією 6.4, рекомендується перейти на виправлений випуск.

Нова атака whoAMI може змусити користувачів AWS завантажувати шкідливі зображення

Дослідники виявили вразливість, пов’язану з плутаниною імен у способі, за допомогою якого програмні проєкти AWS отримують ідентифікатори Amazon Machine Image (AMI). Проблема, яку дослідники назвали «whoAMI», зачіпає користувачів AWS під час пошуку і завантаження AMI за трьох обставин:

  • При отриманні AMI за допомогою API «ec2:DescribeImages» без вказівки власника.
  • У разі використання підстановних знаків для зазначення AMI замість конкретних ідентифікаторів AMI у сценаріях.
  • У разі використання інструментів інфраструктури, як-от Terraform, з параметром «most_recent=true», який автоматично обирає найновіший AMI, що відповідає зазначеному фільтру.

Щоб здійснити атаку, зловмиснику достатньо створити шкідливий AMI з такими функціями, як бекдор, опублікувати його під ім’ям, схожим на інші легітимні образи, у публічному каталозі Community AMI, а потім дочекатися, поки хто-небудь випадково запустить його. Будь-хто може опублікувати AMI і зробити їх доступними на ринку, тому зловмиснику не потрібно компрометувати інший обліковий запис AWS, щоб здійснити цю атаку.

За словами дослідників, до 1% організацій, які вони відстежують, сприйнятливі до цієї проблеми, але поки що немає жодних доказів того, що ця техніка була використана в реальних умовах.

Користувачам AWS рекомендується переглянути свій код, конфігурації та скрипти, щоб переконатися, що вони використовують безпечні методи для отримання AMI. Вони також можуть використовувати нову функцію під назвою «Allowed AMIs», яка дозволяє створити список довірених постачальників AMI. Terraform 5.77 також було оновлено, щоб попереджати користувачів, коли параметр «most_recent = true» використовується без зазначення фільтра власника.

Пов’язані з Росією хакери використовують фішинг кодів пристроїв для захоплення облікових записів – Microsoft

Згідно зі звітом Центру аналізу загроз Microsoft, хакери, імовірно пов’язані з Росією, використовують фішинг кодів пристроїв для захоплення облікових записів 365 в організаціях, що становлять інтерес.

Люди, на яких спрямована ця кампанія, працюють в уряді, неурядових організаціях, у сфері ІТ-послуг і технологій, оборони, телекомунікацій, охорони здоров’я, енергетики/нафти і газу в Європі, Північній Америці, Африці та на Близькому Сході.

Microsoft відстежує зловмисників, які стоять за цією активністю, під кодовим позначенням Storm-237, і на основі їхніх інтересів, вибору жертв і методів роботи вважає, що ця діяльність пов’язана з операцією державного рівня, яка відповідає інтересам Росії.

У межах фішингових атак із використанням коду пристрою, які тривають щонайменше із серпня 2024 року, зловмисники генерують запити на введення коду пристрою та обманом змушують цільових користувачів вводити ці коди на сторінках входу в застосунки для підвищення продуктивності. За даними Microsoft, експлуатація механізму автентифікації через код пристрою дала змогу Storm-2372 отримати доступ до цільових систем, захопити токени автентифікації та використати ці дійсні токени для здійснення латерального переміщення і крадіжки даних.

Storm-237 починає атаку, спочатку встановлюючи контакт із ціллю, «видаючи себе за відому особу, пов’язану з ціллю», через популярні месенджери. Через деякий час зловмисники відправляють підроблене запрошення на онлайн-зустріч електронною поштою або через повідомлення.

«Ці запрошення заманюють користувача завершити процес аутентифікації через код пристрою, імітуючи інтерфейс месенджера. Це надає Storm-2372 початковий доступ до облікових записів жертв і дозволяє збирати дані через Graph API, такі як збір електронного листування», – пояснює Microsoft.

Це дає зловмисникам доступ до сервісів Microsoft жертви без необхідності введення пароля, поки вкрадені токени залишаються дійсними. Однак, оскільки зловмисники використовують унікальний ідентифікатор клієнта (client ID) Microsoft Authentication Broker у процесі входу за допомогою коду пристрою, це дає їм змогу генерувати нові токени.

Щоб протидіяти фішинговим атакам із використанням кодів пристроїв, застосовуваним Storm-2372, Microsoft рекомендує блокувати механізм аутентифікації через код пристрою, де це можливо, і застосовувати політики умовного доступу в Microsoft Entra ID, щоб обмежити його використання довіреними пристроями або мережами.

Нова вразливість нульового дня в Windows експлуатується китайською APT, стверджують дослідники

Дослідники з ClearSky Cyber Security стверджують, що нову уразливість нульового дня в Windows експлуатує китайська просунута постійна загроза (APT), відома як Fireant (вона ж APT31, Mustang Panda).

У четвер (13 лютого) компанія ClearSky заявила, що виявила APT, пов’язану з Китаєм, яка експлуатує нову вразливість Windows, і пообіцяла поділитися додатковими подробицями в найближчому блозі. Однак повідомлення компанії у Twitter свідчать про те, що вразливість Windows було використано як «нульовий день», оскільки їй ще не присвоєно CVE.

Дослідники описали помилку як «вразливість призначеного для користувача інтерфейсу» і заявили, що знайшли свідчення його експлуатації пов’язаною з Китаєм APT-групою Fireant. Технічні подробиці, надані компанією з безпеки, включають таке:

  • «Під час вилучення файлів зі стиснутих файлів ‘RAR’ вони ховаються від користувача. Якщо стислі файли витягнуті в папку, то в графічному інтерфейсі провідника Windows ця папка відображається порожньою.»
  • «Під час використання команди ‘dir’ для виведення списку всіх файлів і папок у цільовій папці витягнуті файли і папки стають «невидимими/прихованими» для користувача. Зловмисники або користувачі також можуть виконати ці стислі файли із запрошення командного рядка, якщо їм відомий точний шлях.»
  • «У результаті виконання команди ‘attrib -s -h’ для захищених системою файлів створюється файл невідомого типу з компонентом ActiveX типу ‘Unknown’».

ClearSky заявила, що Microsoft знає про вразливість, але класифікує її як низький ступінь серйозності.

Дослідник отримав винагороду в 10 тисяч доларів за атаку YouTube на адреси Gmail

Дослідник отримав кругленьку суму в 10 633 долари за те, що виявив спосіб вилучення приватних адрес Gmail з YouTube-каналів шляхом послідовного виконання низки кроків.

Для цього необхідно скористатися функцією чату YouTube, щоб заблокувати цільового користувача, або просто викликати контекстне меню чату і перехопити обмін даними на задній панелі. Це може призвести до того, що Google розкриє обфусцирований ідентифікатор Gaia ID, який є ідентифікатором акаунта Google для цільового користувача. Однак цей обфусцирований Gaia ID можна легко розшифрувати, оскільки це просто дані, упаковані в Base64-кодований protobuf.

Після того, як вдалося надійно отримати ідентифікатори Gaia ID для будь-якого каналу YouTube, наступним кроком було з’ясування адреси електронної пошти, на яку вони вказують. Для цього дослідник скористався старим додатком Pixel Recorder (додаток для запису голосу на телефонах Pixel), що мав серверну кінцеву точку API, яка давала змогу користувачам ділитися записами голосу з іншими користувачами. Кінцева точка приймала ідентифікатори Gaia як вхідний параметр. У відповідь сервер включав адресу електронної пошти облікового запису Gmail для зазначеного ідентифікатора Gaia.

Зазвичай, коли це робиться, цільовий акаунт Gmail отримує повідомлення про загальний запис, що може викликати підозри. Однак дослідник також виявив, що якщо вказати надзвичайно довгу назву запису, що складається з 2,5 мільйона символів, то повідомлення не буде надіслано, залишивши користувача в невіданні. Витяг адрес електронної пошти може допомогти тим, хто хоче провести фішингові атаки на користувачів Gmail.

Дослідник передав дані Google у вересні 2024 року, а виправлення були випущені в лютому 2025 року. Спочатку Google заплатила досліднику 3 133 долари, але пізніше вирішила збільшити суму на 7 500 доларів, оскільки, на її думку, атака могла б мати великий ефект, якби її виявили зловмисники.

Кампанія з розсилки шкідливих програм електронною поштою використовує чернетки Outlook для C&C-комунікацій

Виявлено нову кампанію з розсилки шкідливих програм електронною поштою під назвою REF7707, що використовує шкідливе ПЗ під назвою FinalDraft. Атака використовує перший етап під назвою PathLoader, який готує початкове середовище перед завантаженням другого етапу – шкідливої програми FinalDraft.

FinalDraft отримав свою назву завдяки використанню чернеток електронної пошти в Microsoft Outlook для прихованих командно-контрольних (C&C) комунікацій. Це дає змогу замаскувати обмін даними між зловмисником і зламаним комп’ютером під легітимний трафік. FinalDraft підтримує широкий набір команд, що включає всі звичайні можливості, як-от перехоплення даних для отримання файлів, облікових даних і системної інформації. Він також може запускати інші команди і скрипти, впроваджувати код в інші процеси, виконувати операції з файловою системою і виступати в ролі проксі-сервера.

Були помічені версії FinalDraft, що працюють на операційних системах Windows і Linux, що свідчить про те, що зловмисники не обмежуються тільки користувачами Windows.

Головною жертвою кампанії, судячи з усього, стало міністерство закордонних справ Південної Америки, проте аналіз інфраструктури, використаної для проведення атаки, показує, що жертвами могли стати і представники Південно-Східної Азії.

Захист

Останні оновлення про захист можна знайти в бюлетені Symantec Protection Bulletin.

Помилки в роботі принтерів Xerox дають змогу здійснювати латеральні переміщення

Вразливості, виявлені в багатофункціональних принтерах (БФП) Xerox VersaLink, можуть дати змогу зловмисникам отримати облікові дані для автентифікації за допомогою атак pass-back, спрямованих на сервіси LDAP і SMB/FTP, повідомляють дослідники Rapid7.

«Ця pass-back атака використовує вразливість, яка дає змогу зловмиснику змінити конфігурацію БФП і змусити пристрій БФП надіслати облікові дані автентифікації назад зловмиснику», – пояснюють дослідники. «Якщо зловмисник зможе успішно скористатися цими помилками, це дасть йому змогу перехопити облікові дані для Windows Active Directory. Це означає, що надалі вони зможуть переміщатися в середовищі організації та компрометувати інші критично важливі сервери та файлові системи Windows».

Список вразливостей:

  • CVE-2024-12510 (CVSS score: 6.7) – атака через LDAP у режимі pass-back
  • CVE-2024-12511 (CVSS оцінка: 7.6) – атака через адресну книгу користувача.

Помилки зачіпають версії прошивки 57.69.91 і більш ранні, їх було усунуто компанією Xerox у межах пакета оновлення 57.75.53, випущеного наприкінці січня для принтерів серій VersaLink C7020, 7025 і 7030.

Виявлено новий варіант шкідливої програми XCSSET для macOS

Дослідники виявили новий варіант модульного шкідливого ПЗ XCSSET для macOS, метою якого є конфіденційна інформація користувачів, включно з цифровими гаманцями та даними з легітимного застосунку Notes.

«Це перший відомий з 2022 року різновид шкідливої програми XCSSET, що вирізняється поліпшеними методами обфускації, оновленими механізмами збереження і новими стратегіями зараження», – йдеться в повідомленні групи аналітики загроз Microsoft, опублікованому на сайті X.

Вперше виявлений у серпні 2020 року, XCSSET є складним модульним шкідливим ПЗ для macOS, відомим тим, що заражає користувачів через проєкти Apple Xcode.

Нові та розширені функції доповнюють раніше відомі можливості XCSSET, як-от атака на цифрові гаманці, збір даних із застосунку Notes, а також витік системної інформації та файлів.

Результати останніх досліджень Microsoft – це перша серйозна ревізія шкідливої програми з 2022 року.

Новий бекдор на базі Golang використовує Telegram для C&C

Дослідники Netskope виявили новий бекдор на базі Golang, що використовує Telegram для командно-адміністративного зв’язку (C&C).

За словами дослідників, шкідлива програма (Trojan.Generic.37477095), імовірно російського походження, є функціональною, але, найімовірніше, все ще перебуває на стадії розробки.

«Шкідлива програма скомпільована мовою Golang і після запуску діє як бекдор, – каже Леандро Фроес (Leandro Fróes) із Netskope. Після запуску бекдор перевіряє, чи запущений він у певному місці та під певним ім’ям (C:\Windows\Temp\svchost.exe), і якщо ні, він зчитує свій вміст, записує його в це місце, створює новий процес для запуску скопійованої версії та завершує свою роботу».

Шкідлива програма використовує бібліотеку з відкритим вихідним кодом, яка пропонує прив’язку Golang для Telegram Bot API з метою C&C. Це передбачає взаємодію з Telegram Bot API для отримання нових команд, що надходять із чату, контрольованого зловмисником.

Користувачів попереджено про нове шкідливе ПЗ для macOS, що видається за оновлення браузера

Шкідлива кампанія, що проводиться групою, яку відстежують як TA2727, використовує зламані веб-сайти, щоб змусити користувачів, які нічого не підозрюють, встановити підроблені оновлення. Залежно від місця розташування відвідувача і використовуваної платформи/браузера користувач може бути перенаправлений службами розподілу трафіку (TDS) на різні підроблені сайти, які просять його встановити оновлення для браузера.

Якщо користувач, який відвідав зламаний сайт, є користувачем macOS, його буде перенаправлено на сайт, що пропонує підроблене оновлення для використовуваного ним браузера, наприклад Safari або Chrome. При натисканні на кнопку оновлення на підробленому сайті завантажується DMG-файл, що містить FrigidStealer. Під час відкриття він відображає інструкції зі встановлення оновлення. Інструкція пропонує користувачеві клацнути правою кнопкою миші на файлі та відкрити його, що дає змогу обійти macOS Gatekeeper, який має захищати комп’ютер від потенційно шкідливих додатків.

Після встановлення і виконання FrigidStealer запитує у користувача пароль для «оновлення файлів», після чого збирає різну інформацію, файли, облікові дані, cookies і все, що може становити потенційну цінність, а потім пересилає її на командно-контрольний (C&C) сервер за адресою askforupdate[.]org.

Користувачам Windows також пропонується MSI-файл, під час встановлення якого запускається DOILoader, який, зі свого боку, декодує і запускає широко використовувану шкідливу програму Lumma Stealer.

Користувачам Android також може бути запропоновано встановити оновлення через APK-файл. Встановлення оновлення призведе до інсталяції старішого банківського трояна Marcher, який існує з 2013 року.

Захист

Останні оновлення захисту можна знайти в бюлетені Symantec Protection Bulletin.

Juniper виправляє критичну помилку обходу авторизації в маршрутизаторах Session Smart

Компанія Juniper Networks випустила оновлення для усунення критичної вразливості у своїх продуктах Session Smart Router, Session Smart Conductor і WAN Assurance Router.

Вразливість (CVE-2025-21589) являє собою обхід автентифікації, пов’язаний з «вразливістю альтернативного шляху або каналу», йдеться в повідомленні Juniper. Експлуатація цієї помилки може дозволити мережевому зловмиснику отримати адміністративний контроль над цільовим пристроєм.

Вразливість зачіпає такі продукти та версії:

  • Сесія Smart Router: З 5.6.7 до 5.6.17, з 6.0.8, з 6.1 до 6.1.12-lts, з 6.2 до 6.2.8-lts, і з 6.3 до 6.3.3-r2
  • Сесія Smart Conductor: З 5.6.7 до 5.6.17, з 6.0.8, з 6.1 до 6.1.12-lts, з 6.2 до 6.2.8-lts, і з 6.3 до 6.3.3-r2
  • Керовані маршрутизатори WAN Assurance: З 5.6.7 до 5.6.17, з 6.0.8, з 6.1 до 6.1.12-lts, з 6.2 до 6.2.8-lts, і з 6.3 до 6.3.3-r2

Організаціям, які використовують уражені продукти, рекомендується якомога швидше оновити їх. Компанія Juniper заявила, що їй нічого не відомо про шкідливу експлуатацію.

Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.

Зв'яжіться з нами
Зворотний зв'язок зі спікером