Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 17, 20-22 січня 2025.
Російське угрупування Brimstone атакує користувачів WhatsApp за допомогою QR-кодів
Пов’язану з ФСБ Росії угруповання Brimstone (вона ж Star Blizzard, Callisto) помітили у використанні нової тактики, яку вона ніколи раніше не застосовувала. Дослідники зазначили, що приблизно в середині листопада 2024 року група почала атакувати користувачів WhatsApp, розсилаючи їм фішингові листи, нібито від представника уряду США, з пропозицією приєднатися до групи WhatsApp, присвяченій підтримці українських неурядових організацій.
У листах міститься QR-код, який необхідно відсканувати за допомогою мобільного пристрою користувача, щоб вступити до групи. Однак QR-код свідомо недійсний. Користувачі, які сканують його і виявляють, що він не працює, можуть вирішити відповісти на лист. У відповідь жертви отримують нове посилання, перехід за яким направляє їх на сайт, де відображається новий QR-код для сканування.
Другий QR-код насправді є QR-кодом пристрою з посиланням на WhatsApp, а не вступу до групи. Після сканування він дає змогу пристрою зловмисника отримати доступ до облікового запису WhatsApp жертви і вкрасти інформацію або надіслати повідомлення, нібито він був реальним користувачем. Змушуючи потенційних жертв проходити через додаткові перешкоди, зловмисники, найімовірніше, використовують цей процес, щоб відсіяти користувачів, які з меншою ймовірністю можуть становити для них цінність.
Хоча ця кампанія була недовгою і припинилася до кінця листопада, цілком імовірно, що цей метод або його різновиди можуть бути взяті на озброєння іншими групами. Загалом, користувачам WhatsApp слід бути напоготові та з обережністю ставитися до сканування QR-кодів із невідомих джерел.
Вразливість завантажувача UEFI у кількох додатках може дозволити зловмисникам обійти Secure Boot
Дослідники виявили нову вразливість UEFI Secure Boot (CVE-2024-7344 – CVSS score: 6.7), яка може дати змогу зловмисникам встановлювати туткіти UEFI навіть за ввімкненої Secure Boot. Спочатку вразливість було виявлено в сторонніх інструментах відновлення системи, наданих низкою компаній, зокрема Howyar Technologies Inc, Greenware Technologies, Radix Technologies Ltd., SANFONG Inc, Wasay Software Technology Inc, Computer Education System Inc і Signal Computer GmbH.
Вразливість спричинена використанням користувацького PE-завантажувача (reloader.efi), який дає змогу завантажувати будь-які двійкові файли UEFI, включно з непідписаними, з файлу з ім’ям cloak.dat. Зловмисник може створити копію cloak.dat, що містить буткіт UEFI, який може бути встановлений і виконаний під час запуску системи незалежно від того, увімкнено Secure Boot чи ні.
Користувачам зачеплених продуктів рекомендується оновитися до нових версій, які не містять вразливого файлу. Microsoft виправила проблему в січневому випуску 2025 Patch Tuesday і відкликала сертифікати, якими були підписані вразливі файли. Однак зловмисники, які люблять використовувати техніку «принеси свій власний вразливий файл», можуть знайти це нове корисне доповнення до свого арсеналу.
Краулер ChatGPT від OpenAI може бути використаний для проведення DDoS-атак
Вразливість у веб-сканері ChatGPT може бути використана зловмисником для проведення розподіленої атаки типу «відмова в обслуговуванні» (DDoS) на цілі, обрані атакуючим.
Нове дослідження показало, що, просто відправивши спеціально створений HTTP POST-запит, який навіть не потребує автентифікації, що містить тисячі URL-адрес на кінцеву точку API chatgpt[.]com/backend-api/attributions, зловмисник може змусити внутрішній модуль OpenAI ініціювати тисячі одночасних і повторюваних запитів до зазначених URL-адрес, що в підсумку може призвести до перевантаження ресурсів на цільових URL-адресах. Жертви такої DDoS-атаки побачать велику кількість запитів, що надходять від ChatGPT через безліч різних IP-адрес, і можуть зіткнутися з труднощами в боротьбі з атакою.
Дослідник вказує на нездатність застосувати відповідні обмеження на кількість URL-адрес, які можуть бути вказані в запитах, і відсутність автентифікації як фактори, що сприяють таким атакам. Розробник повідомив про проблему в OpenAI і поки не отримав відповіді.
Виявлено фішинговий набір Sneaky 2FA, який націлено на облікові записи користувачів Microsoft365
Дослідники виявили новий комплект фішингу як послуги (PaaS) під назвою Sneaky 2FA, який використовується для атак на користувачів облікових записів Microsoft 365. Набір, як стверджується, працює щонайменше з жовтня 2024 року і пропонується зловмисникам ботом Telegram під назвою Sneaky Log.
Набір пропонується кіберзлочинцям, які або не хочуть, або не володіють необхідними навичками для створення фішингових інструментів та інфраструктури, щоб долучитися до гри. Як і більшість кіберзлочинних пропозицій «як послуга», набір містить усі елементи, необхідні користувачеві для успішного розгортання набору на своїх власних серверах, які зазвичай включають зламані сервери, такі як інсталяції WordPress. Він також використовує різні методи ухилення від виявлення та антианалізу, як-от використання турнікетів Cloudflare для відсіювання ботів і подовження ефективності, а також обфускація вихідного коду для ускладнення аналізу.
Після встановлення кіберзлочинці можуть використовувати цей набір у своїх власних кібератаках, спрямованих на жертв. Цілі можуть бути спрямовані на підроблені сторінки входу в Microsoft 365, де в процесі аутентифікації можуть бути вкрадені облікові дані.
Мільйони пристроїв потенційно наражаються на ризик через вразливості в протоколах тунелювання
Дослідники поділилися інформацією про низку вразливостей, виявлених у багатьох поширених протоколах тунелювання, що використовуються мільйонами пристроїв по всьому світу. Вразливості можуть бути використані зловмисниками для здійснення таких атак, як захоплення пристроїв для створення односторонніх проксі-серверів, що використовуються для проведення анонімних атак на третіх осіб або для отримання несанкціонованого доступу до приватних мереж.
Вразливості, як правило, пов’язані з недостатньою безпекою протоколів, наприклад, відсутністю автентифікації або перевірки пакетів/джерел, і зачіпають такі протоколи:
- GRE, GRE6: Страждає від вразливості в конфігурації, яка може бути використана віддаленим зловмисником для підміни пакетів або обходу контролю доступу (CVE-2024-7595 – CVSS score: 5.4).
- 4in6, 6in4: Вразливі до кількох вразливостей, які можуть дати змогу зловмисникові підмінити та спрямувати трафік через пристрій, що виходить в Інтернет (CVE-2025-23018 – CVSS score: 5.4, CVE-2025-23019 – CVSS score: 5.4).
- GUE: Небезпечна конфігурація протоколу інкапсуляції Generic UDP може дозволити зловмиснику підмінити пакети або обійти контроль доступу (CVE-2024-7596 – CVSS score: 5.4).
Потенційно можуть бути порушені численні типи пристроїв, включно з VPN-серверами, домашніми маршрутизаторами, основними інтернет-маршрутизаторами, шлюзами/вузлами мобільних мереж і вузлами CDN.
Сканування мережі, проведене дослідниками, засвідчило, що найбільш ураженими протоколами є 6in4 з більш ніж 2,1 мільйонами вразливих пристроїв, з яких 1,6 мільйона можуть бути використані для спуфінгу. Наступними за ступенем впливу є пристрої, що використовують GRE, – 1,5 мільйона вразливих пристроїв і 0,2 мільйона пристроїв, здатних до спуфінгу. На третьому місці за кількістю постраждалих пристроїв знаходиться IPIP – 530 мільйонів пристроїв і 66 000 пристроїв, здатних до підробки. Хоча зачеплені пристрої трапляються по всьому світу, більшість із них розташовані в Китаї, Франції, Японії, США, Бразилії, Австралії та Індії.
Дослідники рекомендують користувачам вразливих протоколів тунелювання використовувати їх у поєднанні з іншими протоколами, як-от IPSec або WireGuard, щоб забезпечити необхідну безпеку каналу зв’язку і запобігти атакам, які в іншому разі були б можливими.
CERT-UA попереджає про підроблені запити AnyDesk для проведення шахрайських аудитів безпеки
Команда реагування на комп’ютерні аварії України (CERT-UA) попереджає про те, що зловмисники, які видають себе за агентство, розсилають підроблені запити на підключення до AnyDesk.
Підроблені запити на підключення стверджують, що вони необхідні для проведення аудиту з метою оцінки «рівня безпеки» одержувача, пояснили в CERT-UA. Агентство попередило організації, щоб вони були напоготові в разі подібних шахрайств, спрямованих на використання довіри користувачів.
Для того щоб атака спрацювала, програмне забезпечення віддаленого доступу AnyDesk має бути встановлене і працювати на комп’ютері об’єкта атаки. Крім того, атакуючий повинен володіти ідентифікатором AnyDesk, що говорить про те, що зловмисникам, можливо, доведеться спочатку отримати цей ідентифікатор іншими способами.
«Важливо зазначити, що за певних обставин CERT-UA може використовувати програмне забезпечення для віддаленого доступу, таке як AnyDesk», – йдеться в повідомленні CERT-UA. «Однак такі дії здійснюються тільки після попереднього узгодження з власниками об’єктів кіберзахисту офіційно затвердженими каналами зв’язку».
Oracle виправляє 318 помилок у різних продуктах
В оновленні Critical Patch Update (CPU) від Oracle за січень 2025 року технологічна компанія випустила виправлення для 318 вразливостей у всіх своїх продуктах і сервісах.
Одна з найбільш серйозних вразливостей – помилка в Oracle Agile Product Lifecycle Management (PLM) Framework. CVE-2025-21556 (CVSS score: 9.9) може дозволити зловмиснику захопити контроль над чутливими екземплярами. Вразливість, яку легко експлуатувати, дає змогу зловмисникам із низькими привілеями, які мають доступ до мережі через HTTP, скомпрометувати Oracle Agile PLM Framework», – ідеться в описі вразливостей в Національній базі даних вразливостей NIST (NVD).
Цього місяця Oracle усунула ще кілька вразливостей критичної серйозності, зокрема:
- CVE-2025-21524 – Вразливість у компоненті Monitoring and Diagnostics SEC у JD Edwards EnterpriseOne Tools
- CVE-2023-3961 – Вразливість у компоненті E1 Dev Platform Tech (Samba) у JD Edwards EnterpriseOne Tools
- CVE-2024-23807 – Вразливість у компоненті XML-парсера Apache Xerces C++ в Oracle Agile Engineering Data Management
- CVE-2023-46604 – Вразливість у компоненті Apache ActiveMQ маршрутизатора Oracle Communications Diameter Signaling Router
- CVE-2024-45492 – Вразливість у компоненті XML-парсера (libexpat) в Oracle Communications Network Analytics Data Director, Financial Services Behavior Detection Platform, Financial Services Trade-Based Anti Money Laundering Enterprise Edition і HTTP Server
- CVE-2024-56337 – Вразливість у серверному компоненті Apache Tomcat в Oracle Communications Policy Management
- CVE-2025-21535 – Вразливість у компоненті Core в Oracle WebLogic Server
- CVE-2016-1000027 – Вразливість у компоненті Spring Framework в Oracle BI Publisher
- CVE-2023-29824 – Вразливість у компоненті Analytics Server (SciPy) в Oracle Business Intelligence Enterprise Edition
- CVE-2024-37371 – Вразливість Kerberos 5, що зачіпає систему Communications Billing and Revenue Management, що може дати змогу зловмисникові «спричинити некоректне читання пам’яті шляхом надсилання токенів повідомлень із полями некоректної довжини».
Користувачам слід якомога швидше внести необхідні виправлення, щоб підтримувати свої системи в актуальному стані та уникнути потенційних ризиків безпеки.
7-Zip виправляє вразливість mark-of-the-web
Нещодавно Zero Day Initiative опублікувала інформацію про виправлення вразливості в 7-Zip. Це сталося після того, як наприкінці листопада 2024 року було опубліковано патч для вразливості обходу mark-of-the-web (MoTW) у 7-Zip (CVE-2025-0411 – CVSS score: 7.0), і тепер у користувачів є необхідний час для його встановлення.
Зловмисник може скористатися вразливістю, спеціально створивши архівний файл, позначений MoTW, а потім спрямувавши його на користувача, який має вразливу версію 7-Zip, для вилучення файлів, які містяться в ньому. За звичайних обставин очікується, що Z-Zip завжди поширюватиме MoTW на витягнуті файли. Прапорець сигналізує операційній системі про те, що до файлів слід ставитися з обережністю, і користувачі будуть попереджені про ризики до того, як файли будуть відкриті. Однак через помилку файли, витягнуті зі спеціально створеного архіву, не несуть MoTW.
Хоча ця вразливість у жодному разі не є критичною, вона є ще одним корисним доповненням до арсеналу зловмисників, які часто комбінують кілька менш небезпечних вразливостей у ланцюжках атак, щоб домогтися більшого успіху. Користувачам 7-Zip, які працюють з версіями до 24.09, рекомендується якомога швидше оновитися, щоб трохи ускладнити життя зловмисникам.
Нові атаки використовують техніку бомбардування електронної пошти користувачів Microsoft Teams
Дослідники попереджають про нові атаки, у яких зловмисники використовують тактику розсилки електронних листів, яку раніше застосовувало кіберзлочинне угруповання Cardinal у листопаді 2024 року для поширення здирницького ПЗ Black Basta.
У результаті останніх атак електронні поштові скриньки жертв виявляються забиті тисячами листів зі спамом. Мета атаки – викликати паніку і тривогу, після чого зловмисники, які зручно видають себе за ІТ-підтримку, приходять на допомогу. Угрупування здійснює голосові або відеодзвінки цільовому користувачеві, використовуючи контрольований зловмисниками обліковий запис Microsoft Office 365, щоб запропонувати допомогу у вирішенні його проблем. Вони можуть використовувати цю функцію, якщо конфігурація Microsoft Teams у цільовій організації дає змогу користувачам приймати дзвінки або чати із зовнішніх доменів.
Псевдоагент підтримки намагається обманом змусити користувача дозволити сеанс віддаленого екрану, під час якого агент може керувати комп’ютером через Microsoft Teams. Після цього вони встановлюють різні шкідливі файли, які потім можуть бути використані зловмисником для підготовки середовища до наступних етапів ланцюжка атак. Вони можуть містити компоненти для створення стійкості, зниження рівня безпеки і відкриття чорних ходів, за допомогою яких зловмисник може згодом під’єднатися до комп’ютера і керувати ним без відома користувача.
Під час останніх атак зловмисники були виведені з ладу до того, як змогли досягти своєї кінцевої мети. З огляду на використовувані методи, дослідники припустили, що ці атаки, найімовірніше, були спрямовані на доставку здирницького ПЗ.
Звіт засвідчує, що «123456», як і раніше, є одним із найпопулярніших паролів
Новий звіт про викрадені облікові дані та паролі засвідчив, що коли справа доходить до паролів, старих звичок нелегко позбутися. Дослідники, які вивчили 1 мільярд вкрадених паролів, дійшли тривожних висновків для тих, хто відповідає за безпеку організацій від кібератак.
Незважаючи на багаторічні спроби організацій впровадити передові методи роботи з паролями, як за допомогою навчання, так і за допомогою процедур, багато хто, як і раніше, ігнорує заїжджену пораду використовувати надійні паролі. Це видно з того, що «123456» і довші його варіанти, як і раніше, входять до топу найбільш вкрадених паролів – і не тому, що зловмисникам потрібно красти саме такі паролі, адже їх так легко вгадати.
Крім основних цифрових послідовностей, у паролях часто трапляються й інші поширені рядки, як-от «admin», «qwerty», «welcome» і «password», а також їхні комбінації з цифровими послідовностями. Іноді ці послідовності можуть бути розділені символом «@» або символами верхнього регістру, можливо, у спробі відповідати вимогам організації до надійних паролів.
Хоча, як випливає з вихідного матеріалу звіту, надійні паролі є обов’язковою умовою, вони не захищають від крадіжки, якщо їх можна перехопити іншим каналом, наприклад, за допомогою фішингу/шкідливого ПЗ або витоку даних. Тому організаціям рекомендується посилити заходи безпеки, наприклад, відстежувати зламані облікові записи, стежити за оновленнями системи безпеки та впроваджувати багатофакторну аутентифікацію, щоб забезпечити додаткові рівні захисту.
Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.
