Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
01 травня, 2025

Symantec Threat Landscape Bulletin: Актуальні новини зі світу кібербезпеки за 24, 28, 30 квітня 2025

Подробиці

Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 24, 28, 30 квітня 2025 року.

Групи розробників програм-вимагачів тестують нові моделі партнерства

Злочинці, відповідальні за діяльність груп DragonForce і Anubis, що займаються розповсюдженням здирницького ПЗ як послуги (RaaS), запускають нові бізнес-моделі, щоб залучити партнерів і збільшити кількість інцидентів, в яких можуть бути використані їхні послуги, йдеться в звіті компанії Secureworks.

Угрупування DragonForce, яке стартувало в серпні 2023 року як традиційна RaaS-схема, нещодавно оголосило про те, що тепер афілійовані особи можуть створювати свій власний «бренд», що дозволяє афілійованій особі використовувати власне шкідливе ПЗ, користуючись при цьому іншими інфраструктурами, пропонованими DragonForce. «У цій моделі DragonForce надає свою інфраструктуру та інструменти, але не вимагає від афілійованих осіб розгортання свого програмного забезпечення для вимагання. Серед рекламованих можливостей – адміністративна та клієнтська панелі, інструменти для шифрування та узгодження викупу, система зберігання файлів, сайт витоку на базі Tor і домен .onion, а також послуги підтримки», – йдеться в повідомленні Secureworks.

Тим часом, Anubis нещодавно почала рекламувати три різні партнерські моделі, які включають в себе:

  • Традиційна модель RaaS, при якій афілійовані особи отримують 80% від суми викупу
  • Варіант «викупу даних», коли Anubis допомагає викупити дані у жертви після атаки з вимаганням (афілійовані особи отримують 60% від виручки)
  • Опція «монетизація доступу» – це послуга, яка допомагає зловмисникам вимагати гроші у вже скомпрометованих жертв і пропонує партнерам 50% від викупу.

Рейф Піллінг, директор з аналізу загроз у підрозділі Secureworks, що займається боротьбою із загрозами, каже, що він і його команда спостерігають «ширші експерименти з різними операційними моделями» серед груп, що поширюють програмне забезпечення для вимагання викупу. «Розуміння того, як ці групи діють, використовують інструменти та монетизують свої кошти, має вирішальне значення для розгортання правильних засобів захисту, щоб убезпечити людей і підприємства», – сказав Піллінг.

Видалення файлів з GitHub для усунення витоків конфіденційних даних може бути недостатнім

Дослідник безпеки Шарон Брізінов виявив значний ризик безпеки, відновлюючи файли, видалені з публічних репозиторіїв GitHub. У процесі він виявив сотні витоків секретів у кількох проєктах і заробив 64 000 доларів у вигляді винагороди за знайдені помилки.

Для проведення свого дослідження Бризинов автоматизував процес клонування публічних сховищ, щоб відновити видалені файли, а потім перевірив їх на наявність секретів, таких як API-ключі, токени та облікові дані. Він зосередив свою увагу на популярних репозиторіях з більш ніж 5 000 зірок і компаніях з активними програмами винагороди за помилки. Під час цього процесу він виявив сотні активних секретів, переважно у видалених бінарних файлах. Серед знайдених секретів були токени для Google Cloud Platform, AWS, Slack, GitHub, OpenAPI, HuggingFace і Algolia, а також токени розробників і облікові дані SMTP електронної пошти.

Витік секретів через репозиторії – давня проблема безпеки, яка вирішується в багатьох напрямках. Однак ця проблема ускладнюється тим, що Git зберігає в своїй історії всі зафіксовані файли, навіть якщо вони згодом видалені з робочої директорії або на них більше немає посилань у гілках або тегах. Незважаючи на видалення, файли залишаються доступними в історії комітів репозиторію і сховищі об’єктів Git протягом приблизно двох тижнів, перш ніж збір сміття призведе до їх видалення, що ускладнює повне видалення конфіденційних даних після їх фіксації.

Хоча розподілена система контролю версій Git, яка відстежує кожну версію файлу як унікальний об’єкт, корисна тим, що дозволяє легко відновити видалені файли, її недоліком є те, що вона також зберігає будь-які секрети, які могли бути помилково зафіксовані, що ускладнює усунення помилки.

Користувачам Git рекомендується: «Щоб повністю видалити файл з історії, необхідно переписати історію за допомогою таких інструментів, як git filter-branch, git-filter-repo, або вручну виконати ребазинг і запустити збирач сміття (з prune) для очищення недоступних об’єктів». Однак це не повне рішення, оскільки, як зазначає Бризинов, для публічних репозиторіїв повне видалення конфіденційних файлів практично неможливе, оскільки копії або форки проєкту можуть бути зроблені іншими людьми, і вони також містять секрети.

Оновлення Microsoft за квітень додає «функцію», яка може бути використана для блокування майбутніх оновлень безпеки

Користувачі, які встановили останні квітневі оновлення Microsoft для Windows 10 і 11, виявили таємничу нову порожню папку з назвою «inetpub», створену в кореневому каталозі системного диска. Ця папка, яка є новою функцією для більшості користувачів, використовується комп’ютерами, на яких працює веб-сервер Microsoft Internet Information Services (IIS), але зазвичай відсутня на тих комп’ютерах, на яких він не запущений.

Через кілька днів після випуску щомісячних оновлень у квітні 2025 року Microsoft випустила додаткове роз’яснення, що ця папка дійсно додається в усі оновлені системи Windows, незалежно від того, чи використовують вони ISS чи ні. Це додавання є частиною виправлення вразливості підвищення привілеїв активації процесів Windows, що відстежується як CVE-2025-21204 (оцінка CVSS: 7,8), і Microsoft додатково порекомендувала користувачам не видаляти цю папку.

Далі дослідник виявив, що ця папка може бути використана зловмисником для блокування встановлення майбутніх оновлень безпеки на комп’ютер. Для цього зловмиснику достатньо створити спеціальний тип посилання на папку, який називається «з’єднанням», щоб папка «inetpub» вказувала на файл. Це призведе до збою майбутніх оновлень, оскільки вони очікуватимуть, що «inetpub» є папкою, а не файлом.

Компанія Microsoft визнала цю проблему і класифікувала її як середньої серйозності. Наразі виправлення для цієї проблеми відсутні, але функціональність можна відновити, видаливши з’єднання.

Дослідники нарахували 75 вразливостей нульового дня, використаних у 2024 році 

Дослідники Google опублікували новий звіт, в якому відстежуються тенденції в області кібератак з використанням вразливостей нульового дня в 2024 році. Згідно зі звітом, кількість вразливостей нульового дня, використаних у 2024 році, склала 75, що на 23% менше, ніж у 2023 році. Однак, незважаючи на зниження, дослідники відзначають, що цифри можуть коливатися від року до року, але загальна тенденція, як і раніше, залишається стабільно зростаючою.

Що стосується категорій систем, уражених вразливостями нульового дня, найчастіше атакуються продукти, пов’язані з кінцевими користувачами (наприклад, мобільні пристрої, ОС, браузери та додатки), на які припадає більше половини (42) випадків. Решта атак «нульового дня» (33) націлені на технології, пов’язані з підприємствами, такі як корпоративне програмне забезпечення, а також на пристрої, такі як брандмауери, маршрутизатори та VPN. Хоча абсолютна кількість вразливостей нульового дня, пов’язаних з підприємствами, як і раніше нижча, ніж у кінцевих користувачів, їх частка в загальній кількості вразливостей нульового дня продовжує зростати і досягла найвищого рівня з 2019 року – 44% у 2024 році в порівнянні з 36% у 2023 році.

Цікавий аспект нульових днів, пов’язаних з підприємствами, можна побачити в просуванні Ivanti на третє місце в рейтингу найбільш часто атакованих постачальників, який зареєстрував сім експлойтів нульових днів у 2024 році. Ivanti часто стає мішенню різних зловмисників останнім часом, оскільки його пристрої розташовані в стратегічно важливих точках інфраструктури організацій, що робить їх особливо цінною ціллю для зловмисників.

Що стосується популярних технологій, у 2024 році порівняно з 2023 роком було виявлено на шість вразливостей більше в системах на базі Windows. Більшість інших популярних технологій, таких як Safari, iOS і Android, залишилися стабільними або навіть продемонстрували зниження в порівнянні з попереднім роком. Тільки браузери Chrome і Firefox показали невелике зростання в порівнянні з попереднім роком.

Згідно зі звітом, основними джерелами атак «нульового дня» є зловмисники, що діють за підтримки держав. У 2024 році їхня кількість склала 21, причому на частку Північної Кореї та Китаю припало по 5 атак «нульового дня». Інші помітні сегменти зловмисників, причетних до атак «нульового дня», включають недержавних зловмисників з фінансовими мотивами (5) і комерційних постачальників шпигунського ПЗ (8), які використовують ці вразливості для просування своїх послуг.

AirBorne: Уразливості Apple можуть призвести до RCE-атак на AirPlay з нульовим кліком 

Набір уразливостей в протоколі AirPlay і наборі засобів розробки програмного забезпечення AirPlay (SDK) Apple може призвести до різних атак. Набір з 23 уразливостей, що отримав назву AirBorne, був виявлений дослідниками Oligo Security.

На думку дослідників, ці вразливості можуть бути використані в атаках з віддаленим виконанням коду (RCE) без кліків і з одним кліком, в атаках «людина посередині» (MITM) і атаках типу «відмова в обслуговуванні» (DoS), а також для обходу списку контролю доступу (ACL) і взаємодії з користувачем з метою отримання доступу до конфіденційної інформації та читання довільних локальних файлів.

Хоча вразливості можуть бути використані тільки зловмисниками, що знаходяться в тій же мережі, вони дозволяють захопити вразливі пристрої і використовувати доступ до них в якості плацдарму для злому інших пристроїв з підтримкою AirPlay в тій же мережі.

Дві з цих помилок (CVE-2025-24252 і CVE-2025-24132) можуть бути використані зловмисниками для створення червоподібних RCE-експлойтів з нульовим кліком, а третя (CVE-2025-24206) дозволяє обійти вимогу натискання кнопки «Прийняти» у запитах AirPlay і може бути об’єднана з іншими вразливостями для запуску атак без натискання кнопки.

«Оскільки AirPlay є основним програмним забезпеченням для пристроїв Apple (Mac, iPhone, iPad, AppleTV тощо), а також для пристроїв сторонніх виробників, що використовують AirPlay SDK, цей клас вразливостей може мати далекосяжні наслідки», – Oligo.

31 березня Apple випустила оновлення для усунення цих вразливостей для iPhone і iPad (iOS 18.4 і iPadOS 18.4), Mac (macOS Ventura 13.7.5, macOS Sonoma 14.7.5 і macOS Sequoia 15.4) і пристроїв Apple Vision Pro (visionOS 2.4).

Останні оновлення захисту можна знайти в бюлетені Symantec Protection Bulletin

Зв'яжіться з нами
Зворотний зв'язок зі спікером