Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 16 та 19 травня 2025 року.
Критична вразливість Fortinet CVE-2025-32756, яка використовується в реальних умовах
Fortinet розкрила подробиці критичної уразливості переповнення буфера стека, що відстежується як CVE-2025-32756 (оцінка CVSS: 9,8), яка зачіпає кілька продуктів компанії, в тому числі FortiVoice, FortiMail, FortiNDR, FortiRecorder і FortiCamera. Ця вразливість може дозволити неавторизованому віддаленому зловмиснику виконати віддалений запуск коду (RCE) шляхом відправки спеціально сформованих HTTP-запитів.
Вразливість була виявлена командою з безпеки продуктів Fortinet, яка зафіксувала її активне використання в реальних умовах, в основному для атак на FortiVoice – платформу уніфікованих комунікацій для підприємств.
Повідомлялося, що зловмисники використовували цю вразливість для отримання початкового доступу, після чого проводили розвідку мережі, видаляли журнали збоїв системи, вмикали функції налагодження, щоб реєструвати конфіденційні облікові дані для подальшої крадіжки, а також встановлювали шкідливе ПЗ на скомпрометовані пристрої.
Fortinet випустила виправлення для всіх вразливих продуктів і рекомендує користувачам негайно оновити їх. Користувачам, які не можуть оновити продукти найближчим часом, Fortinet рекомендує тимчасово відключити адміністративний інтерфейс HTTP/HTTPS. Виправлені версії продуктів включають FortiVoice 7.2.1+, FortiMail 7.6.3+, FortiNDR 7.6.1+, FortiRecorder 7.2.4+ і FortiCamera 2.1.4+.
Ця вразливість є третьою вразливістю Fortinet, доданою до каталогу відомих вразливостей (KEV) Агентства з кібербезпеки та захисту інфраструктури США (CISA) у 2025 році, що вказує на те, що зловмисники продовжують вдосконалювати методи використання продуктів компанії для отримання доступу до організацій.
Google виправляє серйозну вразливість, яку активно використовують зловмисники
Google випустила екстрене оновлення безпеки для Chrome, яке усуває серйозну вразливість, що могла призвести до повного злому облікового запису.
Уразливість (CVE-2025-4664) була виявлена дослідником Solidlab Всеволодом Кокоріним, який 5 травня опублікував технічні подробиці в Інтернет; вона була виправлена Google в середу (14 травня). Кокорін пояснив, що вразливість пов’язана з незадовільним дотриманням політики в компоненті Loader браузера Google Chrome, і що її успішне використання може дозволити віддаленим зловмисникам отримати доступ до міждоменних даних через спеціально створені HTML-сторінки.
Агентство з кібербезпеки та захисту інфраструктури США (CISA) підтвердило вчора (15 травня), що ця вразливість активно експлуатується в реальних умовах, і додало її до каталогу відомих вразливостей, що означає, що федеральні агентства повинні якомога швидше виправити цю вразливість. Google виправила вразливість для користувачів стабільного каналу Desktop, випустивши виправлені версії 136.0.7103.113 для Windows/Linux і 136.0.7103.114 для macOS.
Пов’язані з Росією зловмисники атакують поштові сервери в рамках шпигунської кампанії
Група зловмисників, пов’язана з Росією і відстежувана Symantec під назвою Swallowtail (також відома як APT28, Fancy Bear, Sednit або Sofacy), використовує вразливості нульового дня і відомі вразливості міжсайтового скриптингу (XSS) в декількох популярних веб-серверах електронної пошти, включаючи MDaemon, Roundcube, Horde і Zimbra. Кампанія, яка була названа дослідниками «Operation RoundPress», імовірно ведеться з 2023 року. Цілями ймовірної шпигунської кампанії були насамперед особи, які працюють у державних організаціях, оборонних компаніях та військових організаціях, розташованих у Східній Європі (переважно в Україні, Болгарії та Румунії), а також в Африці, Південній Америці та на Балканах.
Зловмисники починають свої атаки з відправки фішингових листів, що містять шкідливий JavaScript-код, вбудований в текст листа. Коли жертви відкривають ці листи в уразливих веб-порталах пошти, уразливості XSS запускають JavaScript-код в контексті сеансу користувача, що дозволяє зловмисникам викрасти конфіденційні дані, такі як вміст листів, контакти, облікові дані для входу, коди багатофакторної аутентифікації (MFA) і навіть створити паролі для додатків, щоб зберегти постійний доступ.
Варто зазначити, що зловмисники використовували вразливість MDaemon (CVE-2024-11182) як вразливість нульового дня, яка пізніше була виправлена в кінці 2024 року, в той час як інші вразливості в Roundcube (CVE-2023-43770), Horde і Zimbra (CVE-2024-27443) були відомі раніше і виправлені.
Шкідлива програма SpyPress призначена для виведення викрадених даних через HTTP-запити POST на сервери, контрольовані зловмисниками. Деякі варіанти також створювали правила пересилання електронної пошти для відправки копій вхідних листів зловмисникам.
Користувачі вразливих поштових серверів повинні переконатися, що вони використовують останні версії програмного забезпечення, щоб уникнути злому через ці вразливості.
HTTPBot був використаний у сотнях цілеспрямованих DDoS-атак
Повідомляється, що використання ботнету HTTPBot для Windows значно зросло під час атак на об’єкти в Китаї. Нещодавні атаки були спрямовані в основному на організації в ігровій індустрії Китаю, технологічні компанії, освітні установи та туристичні веб-сайти.
Перша версія шкідливого ПЗ була виявлена ще в серпні 2024 року, але нещодавно дослідники помітили різке зростання активності HTTPBot у квітні 2025 року, коли було зафіксовано понад 200 цілеспрямованих розподілених атак типу «відмова в обслуговуванні» (DDoS), пов’язаних із цим шкідливим ПЗ.
Згідно зі звітами, HTTPBot відрізняється від типових ботнетів, які без розбору перевантажують мережі, щоб вивести з ладу сервери та «покласти» сайти. HTTPBot замість цього використовує так звану «точність скальпеля», щоб націлюватися на критично важливі бізнес-інтерфейси, такі як системи входу в ігри та платіжні системи, з метою порушити роботу цих ключових вузлів служби. Націлюючись на ці критично важливі точки онлайн-сервісів, які значною мірою залежать від взаємодії в режимі реального часу, він робить вплив DDoS-атаки потенційно більш ефективним.
HTTPBot написано мовою Golang і призначено для роботи в системах Windows. Він використовує передові методи обходу традиційних засобів виявлення і прихований графічний інтерфейс користувача. Для забезпечення стійкості він змінює реєстр Windows. Ботнет зв’язується зі своїм командно-контрольним сервером (C&C) через «ідентифікатор атаки», який точно контролює час атаки і цілі. Зловмисники можуть дати шкідливому ПЗ команду виконати один із семи типів DDoS-атак, які може здійснити бот.
Дослідник створив новий інструмент PoC для відключення Microsoft Defender
Дослідник під ніком «es3n1n» створив новий інструмент PoC (proof of concept) під назвою «Defendnot», який можна використовувати для відключення Microsoft Defender. На відміну від популярного раніше інструменту «No-defender», який для своєї роботи використовував вразливість стороннього продукту безпеки, новий інструмент не має такої залежності.
Defendnot використовує недокументований API Центру безпеки Windows (WSC), щоб змусити Defender вимкнути себе. Цей API зазвичай використовується легальним антивірусним ПЗ для реєстрації в Windows як пріоритетне рішення безпеки, яке потім вимикає Defender, щоб уникнути запуску декількох продуктів безпеки, які можуть конфліктувати між собою.
Однак, щоб запустити цей API, виклик повинен надходити з довіреного процесу. Щоб обійти це, дослідник вставляє код у вже довірений процес Windows. У даному випадку він використовує taskmgr.exe (Диспетчер завдань), який діє як хост-процес. Звідти виконується виклик API WSC для реєстрації неіснуючого рішення безпеки, що призводить до відключення Defender. Інструмент може приймати файл конфігурації, в якому можна контролювати деякі аспекти, такі як ім’я фіктивного продукту безпеки, який буде використовуватися. Він також може забезпечити постійність, використовуючи заплановані завдання для запуску при вході користувача в Windows.
Хоча цей інструмент є лише доказом концепції, функції, що входять до його складу, демонструють, як їх можна використовувати в реальних атаках.
DDNS стає ключовим компонентом інструментарію зловмисників
Постачальники послуг динамічного DNS (DDNS) стають одним з основних факторів, що сприяють кібератакам. DDNS – це служба, яка автоматично оновлює записи системи доменних імен (DNS) при кожній зміні IP-адреси сервера або пристрою. Хоча послуги DDNS не є новинкою, останнім часом все більше зловмисників починають усвідомлювати їх потенціал.
Одним з частих користувачів DDNS є активно діюча партнерська група здирників Scattered Spider, яка почала використовувати орендовані субдомени від DNS-провайдерів, таких як Domains LLC. В ході однієї з атак вона створила новий субдомен klv1.it[.]com, щоб видати себе за домен, що належить компанії Klaviyo, яка займається автоматизацією маркетингу.
«Це те, що роблять багато зловмисників – вони використовують ці сервіси, тому що у них не залишається слідів реєстрації домену, і це ускладнює їх відстеження», – розповів Зак Едвардс, старший дослідник загроз у Silent Pus, в інтерв’ю технологічному новинному сайту Dark Reading.
Нова кампанія з розповсюдження шкідливого ПЗ просуває безфайлову версію Remcos RAT
Нещодавно було виявлено нову кампанію з розповсюдження шкідливого ПЗ, що просуває безапаратний варіант трояна віддаленого доступу (RAT) Remcos. Шкідливе ПЗ доставляється через електронні листи зі шкідливими файлами ярликів Windows (LNK), вбудованими в ZIP-архіви, які часто маскуються під документи Office з податковою тематикою, щоб обманом змусити користувача відкрити файл.
Цей ланцюжок атак використовує mshta.exe, легітимний інструмент Windows, що використовується для запуску HTML-додатків (HTA), для проксі-виконання в спробі обійти виявлення програмним забезпеченням безпеки. Файл HTA містить скрипт VB, який завантажує додатковий скрипт PowerShell, фальшивий PDF-файл для відображення користувачеві та ще один файл HTA, який вносить зміни до реєстру для забезпечення постійної присутності.
Під час запуску скрипт PowerShell декодує Remcos RAT, а потім запускає його в пам’яті без використання файлів, щоб уникнути виявлення. Remcos RAT – це модульний троян, який може забезпечити повний контроль над системою, реєструвати натискання клавіш, робити знімки екрану, відстежувати вміст буфера обміну та збирати інформацію про систему.
RAT намагається підключитися до C&C-сервера зловмисника за адресою readystearants[.]com, щоб надіслати дані та дочекатися подальших команд; для захисту зв’язку використовується протокол TLS.
Захист
Останні оновлення захисту див. в Бюлетені захисту Symantec.
Останні оновлення захисту можна знайти в бюлетені Symantec Protection Bulletin.
