Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
24 квітня, 2025

Symantec Threat Landscape Bulletin: Актуальні новини зі світу кібербезпеки за 17-18 квітня 2025

Подробиці

Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 17-18 квітня 2025 року.

Новий контролер BPFDoor використовується в атаках на Linux-сервери

Нові виявлені версії бекдора BPFDoor для Linux використовують контролер для відкриття зворотного командного інтерпретатора та управління додатковими хостами у мережі.

Уперше виявлений у 2021 році, BPFDoor – це бекдор, який приписують китайському державному агенту загроз, відстежуваному як Red Menshen і Earth Bluecrow. Розроблена для шпигунства, шкідлива програма фокусується на обході виявлення, дозволяючи зловмисникам зберігати довгостроковий доступ до заражених мереж. Її використовували в атаках на телекомунікаційні компанії, фінансові служби та підприємства роздрібної торгівлі в Гонконзі, Єгипті, Малайзії, М’янмі та Південній Кореї.

Згідно зі звітом Trend Micro, в останніх атаках бекдор був помічений з використанням контролера шкідливого програмного забезпечення, який дозволяє зловмисникам відкривати зворотну оболонку або перенаправляти з’єднання на оболонку на певному порту. Для перевірки валідності отриманої команди він використовує паролі, надані зловмисником.

“Окрім використання різних режимів підключення, контролер досить універсальний, щоб керувати зараженими машинами за допомогою трьох протоколів, що підтримуються BPFDoor – TCP, UDP і ICMP”, – пояснили дослідники. Контролер також може безпосередньо підключатися до зараженої машини TCP, щоб відкрити оболонку».

Захист

Останні оновлення захисту можна знайти у бюлетені Symantec Protection Bulletin.

В оновленні Critical Patch Update за другий квартал 2025 року Oracle виправляє 378 вразливостей

Компанія Oracle, виробник баз даних та корпоративного програмного забезпечення, випустила друге оновлення Critical Patch Update за 2025 з виправленнями для 378 вразливостей у широкому спектрі своїх локальних продуктів. З усіх виправлених вразливостей 40 відносяться до категорії критичної серйозності, а 255 можуть бути використані без автентифікації. Триста вразливостей пов’язані з компонентами сторонніх розробників або компонентами з відкритим кодом.

Що стосується кількості виправлень, то найбільше патчів отримали продукти Oracle Communications – на них припадає 103 виправлені вразливості, причому шість вразливостей (CVE-2024-56337, CVE-2024-52046, CVE-2025-1974, CVE-2025-24813, CVE-2024-40896, CVE-2024-5535) оцінені як критичні. Серед цих вразливостей вказано 82, які можуть бути віддалено використані без автентифікації.

Наступне за кількістю виправлень сімейство продуктів Oracle MySQL отримало 43 виправлення. Дві з вразливостей потенційно можуть бути використані віддаленим зловмисником без автентифікації. Тільки одна вразливість (CVE-2024-40896) у MySQL Workbench була оцінена як критична і може бути використана неавтентифікованим віддаленим зловмисником.

Додаток Oracle Communications Applications отримав 42 виправлення, 35 з яких можуть бути віддалено використані неавтентифікованим зловмисником. Три з них (CVE-2024-52046, CVE-2025-24813 і CVE-2024-40896) відносяться до категорії критичної серйозності і потенційно можуть бути використані віддаленим зловмисником без автентифікації.

Oracle Financial Services Applications отримала 34 виправлення, причому 22 з них потенційно можуть бути віддалено використані неавтентифікованим зловмисником. У цій групі тільки одна вразливість(CVE-2024-56337) в Oracle Financial Services Model Management and Governance оцінена як критична.

Продукти Oracle Fusion Middleware отримали 31 виправлення, до того ж 26 із них потенційно можуть бути віддалено використані неавтентифікованим зловмисником. Шість із цих вразливостей (CVE-2024-52046, CVE-2024-38476, CVE-2024-56337, CVE-2024-47561, CVE-2024-40896, CVE-2024-11053) оцінено як критичні.

Наступним за цим випуском Агентство з кібербезпеки та захисту інфраструктури США (CISA) випустило попередження про «несанкціонований доступ до засторілого хмарного середовища Oracle», що може призвести до компрометації облікових даних користувачів або токенів автентифікації. Подробиці атаки не уточнюють, але попередження наголошує на підвищеному ризику для організацій і приватних осіб, які використовують зазначений продукт Oracle, де облікові дані користувачів можуть бути спільно використані, всупереч передовим методам забезпечення безпеки, у кількох продуктах і сервісах. Така ситуація може призвести до подальшої компрометації облікових записів.

Apple виправляє помилки нульового дня, що використовувалися в цільових атаках на iOS

Компанія Apple випустила екстрені оновлення для усунення двох вразливостей нульового дня, що використовувалися в цільових атаках.

Вразливості, що відстежуються як CVE-2025-31200 (CVSS score: 7.5) і CVE-2025-31201 (CVSS score: 6.8), зачіпають iOS, macOS, tvOS, iPadOS і visionOS.

«Apple відомо про те, що ця проблема могла бути використана в надзвичайно складній атаці на конкретних користувачів iOS», – йдеться в бюлетені безпеки Apple, випущеному вчора (16 квітня).

CVE-2025-31200 – це вразливість у CoreAudio, яку можна використати шляхом обробки аудіопотоку в зловмисно створеному медіафайлі для виконання віддаленого коду на вразливому пристрої. CVE-2025-31201 – помилка в RPAC, що дає змогу зловмисникам із доступом на читання або запис обійти автентифікацію за покажчиком (PAC), функцію безпеки iOS, яка допомагає захиститися від вразливостей пам’яті.

Apple не розкрила жодних подробиць про те, як вразливості використовуються в атаках.

Вразливості було усунуто в iOS 18.4.1, iPadOS 18.4.1, tvOS 18.4.1, macOS Sequoia 15.4.1 і visionOS 2.4.1.

Маркет BidenCash виклав 1 мільйон вкрадених платіжних карт на російський форум

Кардинговий майданчик BidenCash у Dark Web розмістив майже 1 мільйон записів про викрадені платіжні картки на російськомовному кіберзлочинному форумі XSS.

У повідомленні, яке було зроблено 14 квітня, вказані номери карток, CVV-коди і дати закінчення терміну дії, але відсутні імена або інша особиста ідентифікаційна інформація.

BidenCash стверджує, що дані були зібрані з різних форумів та груп Telegram за останній місяць. Компанія BidenCash заявила, що витік стався для того, щоб продемонструвати свою «антипублічну систему» ​​– внутрішній процес, призначений для виявлення та видалення з ринку вже випущених карток. «Вкотре ми покажемо результати роботи нашої антипублічної системи. Це дані, зібрані з різних чатів та форумів протягом місяця. Карти, знайдені на нашій платформі для продажу, були видалені, а постачальники були оштрафовані за кожну знайдену картку», – йдеться у повідомленні BidenCash на форумі.

BidenCash відомий тим, що безкоштовно публікує вкрадені дані у великій кількості, щоб привернути до себе увагу та підвищити авторитет.

У березні 2023 року торговий майданчик опублікував 2 мільйони даних про карти, а в грудні 2023 року – 1,6 мільйона.

Вразливість розкриття хеша NTLM, що використовується у фішингових атаках

Повідомляється, що зловмисники почали використовувати нещодавно виправлену вразливість розкриття хеша NTLM (New Technology LAN Manager), ідентифіковану як CVE-2025-24054 (оцінка CVSS: 6,5) у цільових атаках на приватні та державні організації в Польщі та Румунії. Атаки почалися через кілька днів після того, як вразливість було виправлено Microsoft 11 березня у щомісячному випуску виправлень.

Вразливість було оцінено як «важливу», а ймовірність її експлуатації – як «малоймовірну», що означає, що вона не становила серйозної загрози. Однак, незважаючи на це, зловмисники звернули на неї увагу і знайшли спосіб включити її у свої ланцюжки атак, використовуючи її у атаках фішингових для крадіжки хешів NTLM з метою отримання доступу до мереж.

Останні атаки, зафіксовані в березні 2025 року, використовують електронні листи, що містять посилання на Dropbox на архівний файл, який містить кілька файлів, для експлуатації різних вразливостей. Пакет містить файл .library-ms, призначений для запуску вразливості CVE-2025-24054, в результаті чого комп’ютер намагається встановити SMB-з’єднання з контрольованим зловмисниками за адресою 159.196.128[.]120 або 194.127.179[.]157 і аутентифікуватися на ньому. Під час цього процесу зловмисники можуть перехопити всі надіслані NTLM-хеші та використовувати їх в подальшому для отримання доступу до мережі.

NTLM – це застаріла технологія, від якої Microsoft поступово відмовляється на користь більш безпечних технологій, таких як Kerberos. Через недоліки безпеки вона часто стає мішенню для зловмисників, оскільки все ще часто використовується, особливо в старих системах.

У світлі зміни статусу CVE-2025-24054 CISA нещодавно додала його у свій власний список відомих вразливостей, що експлуатуються (KEV), зобов’язавши Федеральну цивільну виконавчу владу (FCEB) США усунути проблему до 8 травня 2025 року. Іншим організаціям також слід провести необхідні виправлення та планувати відмову від NTLM, оскільки зворотний відлік часу до його вимкнення триває.

Популярні розширення для Chrome несуть у собі приховані ризики

Дослідник виявив колекцію з 57 розширень Chrome, які містять приховану вкрай ризиковану функціональність, яка може бути використана для порушення конфіденційності користувачів і потенційного виконання скриптів. Ці розширення мають сумарно близько 6 мільйонів користувачів, причому багато з них мають кілька сотень тисяч користувачів. Деякі з них перелічені в магазині розширень Chrome, тоді як інші є приватними та можуть бути завантажені лише за прямою URL-адресою.

Аналізуючи ці розширення, дослідник виявив, що вони часто використовували сильно заплутаний код, щоб приховати свою функціональність. Небезпечні функції, які можна знайти в цих розширеннях, включають можливість доступу до файлів cookie, включаючи конфіденційні заголовки, такі як «Авторизація». Вони також можуть відстежувати поведінку користувачів у веб-переглядачі, змінювати постачальників пошуку та результати, що повертаються під час пошуку, впроваджувати та виконувати віддалені сценарії на відвіданих сторінках за допомогою iframes і навіть віддалено активувати розширене відстеження.

Повний список розширень є доступним для ознайомлення. Користувачам, які встановили їх, рекомендується видалити їх і скинути паролі в якості запобіжного заходу. Google був проінформований про ці розширення і тепер видалив багато з них із магазину.

Останні оновлення захисту можна знайти в бюлетені Symantec Protection Bulletin

Зв'яжіться з нами
Зворотний зв'язок зі спікером