Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 20, 24 – 25 лютого 2025.
У 2024 році кількість атак програм-вимагачів збільшилася, оскільки на зміну ліквідованим угрупованням прийшли нові
Кількість атак із використанням програм-вимагачів у 2024 році продовжувала зростати, збільшившись на 3% порівняно з 2023 роком, повідомляє Symantec’s Threat Hunter Team у своєму останньому блозі та аналітичній довідці – Ransomware 2025: Стійка і постійна загроза.
Це зростання відбулося незважаючи на серйозні потрясіння у сфері програм-вимагачів у 2024 році та зниження кількості атак у першому кварталі. Наприкінці 2023 і на початку 2024 року два провідні угруповання здирників, LockBit і Noberus, стали об’єктами переслідування з боку правоохоронних органів, що призвело до зниження активності цих загроз і викликало спад активності вимагачів на початку року. Однак у другій половині 2024 року активність у цій галузі різко зросла.
Однією з найгучніших історій про здирництво 2024 року стала поява компанії Greenbottle, оператора сервісу RansomHub, що працює за принципом «вимагання як послуга» (RaaS). Швидке зростання популярності RansomHub можна пояснити вигідними умовами для афіліатів, що також відображає одну з тенденцій 2024 року – зміщення впливу від операторів програм-вимагачів до їхніх афіліатів. Тепер оператори змушені пропонувати більш привабливі умови, щоб залучити найкращих партнерів.
Вилучення даних під час так званих атак подвійного здирництва і вимкнення програмного забезпечення безпеки перед розгортанням корисних навантажень – ось дві речі, які ми часто спостерігали в ланцюжках атак програм-вимагачів у 2024 році. В останні два роки серед зловмисників також набирає популярності техніка під назвою «Принеси свій власний вразливий драйвер» (BYOVD), що дає змогу відключати захисне програмне забезпечення.
Детальнішу інформацію про всі ці тенденції і про ландшафт здирницького ПЗ загалом можна знайти в останньому документі команди Symantec Threat Hunter: Ransomware 2025: Стійка і постійна загроза.
CISA попереджає організації про вимагання Ghost
Агентство кібербезпеки та захисту інфраструктури США (CISA) у межах своєї довгострокової ініціативи #StopRansomware випустило інформаційне повідомлення про діяльність угруповання здирників Ghost (воно ж Cring, Crypt3r, Phantom, Wickrme). Ця група, що базується, імовірно, у Китаї, діє з 2021 року, а її жертвами стали жителі понад 70 країн.
Група вважає за краще використовувати експлойти до відомих вразливостей для злому комп’ютерів у малому і середньому бізнесі, який часто менш захищений, ніж підприємства з великими командами безпеки і бюджетами.
Зокрема, група часто використовує експлойти проти відносно старих вразливостей:
- CVE-2018-13379 (CVSS score: 9.8) – критичний дефект обходу шляху в пристроях під управлінням Fortinet FortiOS.
- CVE-2010-2861 (CVSS score: 9.8) і CVE-2009-3960 (CVSS score: 6.5) зачіпають сервери Adobe ColdFusion.
- CVE-2019-0604 (CVSS score: 9.8) – критична вразливість віддаленого виконання коду (RCE) у Microsoft SharePoint.
- CVE-2021-34473 (CVSS score: 9.8), CVE-2021-34523 (CVSS score: 9.8) і CVE-2021-31207 (CVSS score: 6.6) – вразливості в Microsoft Exchange, які використовуються спільно.
Потрапивши в мережу, група швидко розпочинає запуск здирницького ПЗ з коротким часом перебування в ній. Неодноразово було помічено, що вони розгортають програми-вимагачі того самого дня, коли сталася перша компрометація.
Згідно з рекомендаціями, атакам цієї групи можна відносно легко запобігти, просто поставивши на системи відповідні патчі та посиливши їхній захист. Вони не витрачають багато зусиль на злом захисних систем, а якщо стикаються з труднощами, то вважають за краще перейти до іншої, легшої мети.
Захист
Останні оновлення системи захисту можна знайти на сайті Symantec Protection Bulletin.
Користувачів Signal попереджено про атаки з прив’язкою до пристроїв з боку російських кіберзлочинців
Дослідники відзначають зростання кількості атак пов’язаних із Росією угруповань, спрямованих на користувачів чат-додатку Signal, що орієнтується на конфіденційність і безпеку.
Користувачі Signal часто належать до груп, які становлять особливий інтерес для підтримуваних державою зловмисників з метою прихованого спостереження. До таких користувачів зазвичай належать співробітники оборонних і правоохоронних служб, політичні діячі, журналісти, активісти та інформатори, які покладаються на захищений зв’язок для забезпечення своєї діяльності.
У нещодавніх кампаніях зловмисники використовують функцію прив’язки пристроїв Signal, щоб отримати доступ до акаунту жертви в Signal. Для цього вони генерують QR-коди, які дозволяють їм прив’язати свій пристрій до акаунта жертви. Потім вони надсилають спеціально створений QR-код цільовій аудиторії і використовують соціальну інженерію, щоб обманом змусити її відсканувати код. Якщо жертва піддається на цю хитрість, зловмисник отримує можливість читати всі повідомлення, які надсилаються до неї та від неї, що дає йому змогу непомітно стежити за розмовами.
Крім того, було виявлено фішинговий набір, що підтримує створення подібних кампаній із Signal QR-кодами, який здатен генерувати фішинговий контент, що імітує застосунок Kropyva, який використовується українськими силами оборони.
Дослідники наголошують, що нещодавнє зростання активності, спрямованої на користувачів Signal з боку пов’язаних із Росією загроз, є лише частиною ширшої кампанії з проникнення в захищені комунікаційні додатки з метою здійснення шпигунства. Інші дослідники нещодавно попередили, що група загроз Brimstone (вона ж Star Blizzard, Callisto) використовує аналогічну тактику проти користувачів популярного додатка для обміну повідомленнями WhatsApp.
ShadowPad і PlugX використовуються для розгортання програм-вимагачів
Окремі звіти Orange Cyberdefense CERT і Trend Micro докладно описують нещодавню активність загроз, пов’язану з бекдорами ShadowPad і PlugX, і їхнє використання для розгортання програм-вимагачів.
Orange Cyberdefense CERT зафіксував використання раніше не задокументованого завантажувача програм-вимагачів під назвою NailaoLocker в атаках на європейські медичні організації з червня до жовтня 2024 року. Під час атак використовували вразливість Check Point Security Gateway (CVE-2024-24919) для отримання доступу до цільових мереж і розгортання ShadowPad і PlugX, двох сімейств шкідливих програм, пов’язаних із китайськими державними угрупованнями.
Компанія Orange висунула кілька гіпотез щодо цих атак, зокрема про проведення неправдивих операцій, спрямованих на відволікання уваги від стратегічних операцій з крадіжки даних, або, що більш імовірно, про підробіток китайських кібершпигунів на стороні, щоб отримати додатковий прибуток.
Компанія Trend Micro також повідомила про нещодавню активність Shadowpad і PlugX і про розгортання раніше незадокументованої загрози викупу.
Дослідники виявили 19 компаній у 15 різних країнах і 9 різних галузях. «Ми не знаємо кінцевої мети зловмисників», – пояснили дослідники. «Однак не виключено, що деякі з цих атак пов’язані з крадіжкою інтелектуальної власності. Крім того, нам відомо про деякі випадки, коли зловмисники розгортали сімейство програм-вимагачів».
Фахівці Trend виявили, що ця програма-здирник була розгорнута тільки у двох випадках із тих, які вони досліджували.
Минулого тижня команда Threat Hunter компанії Symantec повідомила про шпигуна, який розгорнув здирницьке ПЗ RA World проти азійських компаній-розробників програмного забезпечення і зажадав викуп у розмірі 2 мільйонів доларів. Відповідно до гіпотези, висунутої у звіті Orange, Symantec вважає, що «найвірогіднішим сценарієм є спроба агента, можливо, однієї людини, підзаробити на стороні, використовуючи інструментарій свого роботодавця».
Захист
Останні оновлення про захист можна знайти в бюлетені Symantec Protection Bulletin.
Фішингова атака приховує JavaScript з використанням невидимих символів Unicode
Зловмисники використовують новий метод обфускації JavaScript у фішингових атаках, спрямованих на філії американського комітету політичних дій (PAC).
У виявлених Juniper Threat Labs атаках використовуються невидимі символи Unicode для представлення двійкових значень. Техніка передбачає використання невидимих символів Юнікоду Hangul половинної ширини (U+FFA0) і Hangul повної ширини (U+3164). ASCII-символи в завантажувачі JavaScript перетворюються на 8-бітове двійкове представлення, а двійкові значення в ньому замінюються на невидимі символи Hangul. Обфусцирований код зберігається як властивість в об’єкті JavaScript, а оскільки символи-заповнювачі Hangul відображаються як порожній простір, вміст скрипта має вигляд порожнього.
Сценарій початкового завантаження отримує шкідливий код за допомогою пастки get() у JavaScript Proxy. Коли відбувається звернення до властивості, Proxy перетворює невидимі символи назад у двійковий формат і відновлює вихідний JavaScript-код.
Атаки, що відбулися на початку січня 2025 року, «були дуже персоналізованими, включно з непублічною інформацією, а вихідний JavaScript намагався викликати точку зупинки налагоджувача, якщо його аналізували, він виявляв затримку і потім переривав атаку, перенаправляючи на довірений веб-сайт», повідомляє Juniper.
Microsoft виправляє критичні помилки в Bing і Power Pages
Компанія Microsoft випустила оновлення для усунення двох критичних вразливостей у Bing і Power Pages, включно з однією, яка активно експлуатується в реальних умовах.
До вразливостей належать:
- CVE-2025-21355 (CVSS оцінка: 8.6) – Вразливість віддаленого виконання коду Microsoft Bing
- CVE-2025-24989 (CVSS оцінка: 8.2) – Вразливість підвищення привілеїв у Microsoft Power Pages
«Відсутність аутентифікації для критичної функції в Microsoft Bing дає змогу неавторизованому зловмиснику виконати код мережею», – ідеться в повідомленні Microsoft для CVE-2025-21355. Жодних дій з боку користувачів не потрібно.
CVE-2025-24989 пов’язана з неправильним управлінням доступом у Power Pages, платформі з низьким рівнем коду для створення, розміщення та управління безпечними бізнес-сайтами. Неавторизований зловмисник може використовувати цю вразливість для підвищення привілеїв у мережі та обходу контролю реєстрації користувачів. Microsoft позначила вразливість як «Exploitation Detected», що свідчить про те, що вона експлуатується в реальних умовах. Однак жодних додаткових відомостей про атаки не наводиться у повідомленні. «У цьому оновленні усунуто обхід контролю реєстрації. Постраждалі клієнти отримали інструкції з перевірки своїх сайтів на предмет потенційної експлуатації та методи очищення. Якщо ви не отримували повідомлень, ця вразливість вас не стосується», – пояснили в Microsoft.
На виборах у Німеччині було використано російську дезінформацію, заявляють чиновники
У п’ятницю (21 лютого) офіційні особи Німеччини заявили, що федеральні вибори, які відбулися 23 лютого, стали об’єктом дезінформаційних кампаній з боку Росії.
Міністерство внутрішніх справ країни заявило, що в соціальних мережах поширюються різноманітні фальшиві відеоролики, які, на думку служб безпеки країни, є частиною кампанії, що проводиться групою під назвою Storm-1516, яку Microsoft викрила у спробі втручання у президентські вибори в США минулого року. Підроблені відео нібито демонструють знищення виборчих бюлетенів.
Фейкові відеоролики в Німеччині, судячи з усього, покликані мобілізувати і поширити невдоволення серед прихильників ультраправої партії «Альтернатива для Німеччини» (AfD). На них видно, що напис AfD відсутній у виборчих бюлетенях або бюлетені з відмітками на підтримку цієї партії знищуються. У попередніх звітах про використання російської дезінформації під час виборів йшлося, що вона також була спрямована на зміцнення підтримки AfD.
На минулих у вихідні виборах партія AfD отримала сплеск підтримки і посіла друге місце, набравши близько 20 % голосів.
Google впроваджує квантово-безпечні підписи
Компанія Google впровадила «квантово-безпечні» цифрові підписи для свого хмарного сервісу управління ключами (Cloud Key Management Service, Cloud KMS).
Поява квантових обчислень викликала побоювання з приводу надійності наявних стандартів шифрування, які можуть бути зламані набагато потужнішими квантовими комп’ютерами. Хоча квантові комп’ютери поки що не можуть зламати шифрування, постачальники хмарних послуг, такі як Google, готуються до такого розвитку подій.
Наразі підписи доступні у вигляді попереднього перегляду, а офіційне представлення відбудеться пізніше. За словами Google, цей крок відповідає стандартам Національного інституту стандартів і технологій (NIST) у сфері постквантової криптографії (PQC).
Оскільки Google Cloud використовується фінансовими установами, великими підприємствами, урядовими організаціями, об’єктами критичної інфраструктури та розробниками програмного забезпечення, впровадження квантово-безпечного шифрування має вирішальне значення для захисту конфіденційних даних від сучасних атак.
Зловмисники атакують облікові записи користувачів Microsoft 365 за допомогою базової автентифікації
Повідомляється, що зловмисники атакують облікові записи Microsoft 365, використовуючи метод базової автентифікації для входу до системи.
Базова автентифікація – це менш безпечний метод, який використовується для автентифікації між сервісами та застарілими протоколами, такими як POP, IMAP та SMTP. Цей метод не вимагає взаємодії з користувачем і зазвичай не вимагає багатофакторної аутентифікації (MFA), що робить його більш легким шляхом проведення атак з використанням паролів.
Дослідники вважають, що нещодавні атаки було організовано кіберзлочинною групою, пов’язаною з Китаєм, яка використовує ботнет зі 130 000 пристроїв для атак на користувачів Microsoft 365 по всьому світу. Аналіз інфраструктури командного і керуючого серверів, задіяних у цих атаках, вказує на їхнє походження з Китаю. Пов’язані з Китаєм зловмисники активно використовують підключені до Інтернету пристрої для створення ботнетів, які використовуються у численних атаках.
Microsoft вже багато років намагається поступово відмовитися від використання базової автентифікації, причому її підтримка видаляється зі списку протоколів і служб, що зростає, принаймні з 2019 року. Цього року у вересні 2025 року компанія планує видалити базову автентифікацію для відправки клієнтів (SMTP AUTH) до Exchange Online, щоб перекрити більше шляхів для потенційних атак.
Зловмисний додаток видавався за легітимний фінансовий інструмент, але потім намагався шантажувати користувачів
Шкідливий додаток для Android під назвою SpyLend, який маскувався під легітимний фінансовий інструмент, використовувався для переслідування та здирництва користувачів, йдеться в дослідженні компанії CYFIRMA, що спеціалізується на кібербезпеці.
Додаток, який насамперед був націлений на користувачів в Індії, де він називався Finance Simplified, був завантажений більше 100 000 разів з магазину Google Play. Додаток видавав себе за легітимний фінансовий інструмент, але натомість викрадав дані з пристроїв жертв.
Додаток заманював користувачів обіцянками швидких та простих позик, які не вимагали великої кількості документів та пропонували привабливі умови. Однак потім вона запитувала надмірні дозволи, які дозволяли викрадати особисті дані, такі як контакти, журнали дзвінків, SMS-повідомлення, фотографії та розташування пристрою. Ця інформація потім використовувалася для шантажу користувачів, якщо вони не виконували умови погашення позики, запропоновані додатком.
За словами дослідників, вони також виявили додаткові шкідливі APK під назвами KreditApple, PokketMe і StashFur, які, зважаючи на все, є різновидами тієї ж шкідливої кампанії.
Шкідливі програми вже видалені з Google Play.
Зловмисники використовують функцію додавання нової адреси до PayPal для фішингу
Зловмисники зловживають функцією PayPal, що дозволяє користувачам додавати нову адресу до свого облікового запису, для розсилки фішингових листів.
Листи надходять з легітимної адреси електронної пошти PayPal (service@paypal.com ) і повідомляють, що одержувач додав нову адресу доставки до свого облікового запису і що доставку MacBook Pro було перенаправлено на цю адресу. У листах міститься номер телефону, який нібито призначений для служби підтримки клієнтів PayPal. Номер телефону контролюється шахраями. Всім, хто дзвонить, повідомляють, що їхній рахунок був зламаний, і просять завантажити та запустити програмне забезпечення, щоб заблокувати транзакцію та відновити контроль над своїм рахунком.
Зловмисники використовують слабке місце у новій функції адрес PayPal, яка дозволяє вводити необмежену кількість символів у поле «Адреса 2». Зловмисники використовують підконтрольний їм обліковий запис PayPal і додають до нього нову адресу, вставляючи в поле «Адреса 2» все фішингове повідомлення про купівлю MacBook та номер для дзвінка. Лист-підтвердження про зміну адреси надсилається на адресу електронної пошти облікового запису, який, своєю чергою, пересилає лист до списку розсилки, розміщеного в Office 365, що містить адреси електронної пошти потенційних цілей.
Невиправлені вразливості Parallels Desktop можуть дозволити отримати root-доступ
Користувачів комп’ютерів Mac, які використовують Parallels Desktop, попереджають про пару непропатчених вразливостей у програмному забезпеченні, які можуть бути використані зловмисником для отримання root-доступу до комп’ютера.
Перша з вразливостей пов’язана з недостатньо ефективним патчем, випущеним у вересні 2024 року для відомої вразливості підвищення привілеїв, що відстежується як CVE-2024-34331 (CVSS score: 9.8). Ця вразливість була пов’язана з відсутністю перевірки підпису коду Parallels Desktop for Mac.
Незважаючи на виправлення, дослідник виявив, що його можна обійти, використовуючи атаку Time-of-Check to Time-of-Use (TOCTOU), щоб використати стан гонки, замінивши перевірений двійковий файл із підписом Apple на шкідливий скрипт безпосередньо перед виконанням. Це призводить до того, що скрипт запускається з привілеями root.
Друга вразливість пов’язана з функцією `do_repack_manual` і дає змогу зловмиснику підміняти файли, що належать root, за допомогою символічного посилання. Експлойт дає можливість змусити Parallels записувати файли в каталоги з правами root, наприклад, підміняючи `p7z_tool`, який запускається з підвищеними привілеями.
Ці проблеми зачіпають версії програми від 19.4.0 та старші, а також останню версію, 20.2.1 (55876). Дослідник повідомив про них Parallels багато місяців тому, але компанія досі не усунула їх, що змусило дослідника опублікувати подробиці у власному технічному документі, щоб підвищити поінформованість про проблеми.
Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.