Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
07 серпня, 2025

Symantec Threat Landscape Bulletin: Актуальні новини зі світу кібербезпеки за 28, 31.07, 01.08.2025

Подробиці

Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 28, 31 липня, 1 серпня 2025.

На форумі Darkweb Leakzone стався витік даних

В результаті витоку даних на відомому форумі Darkweb Leakzone були розкриті великі обсяги конфіденційної інформації з сайту, що може поставити під загрозу багатьох його користувачів. 18 липня 2025 року дослідники виявили незахищену базу даних Elasticsearch, що містила близько 22 мільйонів записів веб-запитів за період з 25 червня до середини липня. Ці записи розкривали IP-адреси, географічне положення та дані інтернет-провайдерів користувачів форуму.

Викриті записи містили 185 000 унікальних IP-адрес, що значно перевищує кількість зареєстрованих користувачів (109 000). Це свідчить про те, що багато користувачів вжили запобіжних заходів і вирішили використовувати інструменти для захисту конфіденційності, такі як VPN і проксі-сервери, щоб приховати свою особу. Майже 5% запитів надійшло з публічних проксі-серверів, причому багато активних користувачів направляли трафік через загальні вихідні вузли VPN. Географічні дані показали, що користувачі форуму проживали в багатьох регіонах світу, за винятком користувачів з Китаю, які в основному направляли свій трафік через проксі-сервери, розташовані в інших країнах.

Як не дивно, незважаючи на те, що Leakzone приділяє особливу увагу цифровій анонімності та сприянню незаконній діяльності, інцидент з витоком даних вказує на недбале ставлення самого форуму до безпеки: сервер Elasticsearch був підключений до Інтернету без пароля і брандмауера. Інформація, що міститься у розкритих файлах, може виявитися корисною для влади при проведенні будь-яких розслідувань, пов’язаних із сайтом та його користувачами.

Атаки Scattered Spider націлено на установки VMware ESXi

Згідно з повідомленнями, група Scattered Spider (також відома як UNC3944, OctoTempest) атакує установки VMware ESXi в американських компаніях, що працюють у сфері роздрібної торгівлі, авіаперевезень, транспорту та страхування.

Scattered Spider нещодавно потрапив у заголовки новин, коли у співпраці з угрупованням DragonForce, що займається вимаганням викупу, провів серію атак на роздрібні мережі у Великій Британії, зокрема Marks & Spencer та мережу супермаркетів Co-op. За наявними даними, потім зловмисники переключили свою увагу на інші галузі в США.

Scattered Spider значною мірою покладається на методи соціальної інженерії, дзвонячи до служби технічної підтримки цільового об’єкта під виглядом співробітника і намагаючись переконати оператора змінити пароль Active Directory співробітника, щоб отримати доступ.

Після отримання доступу вони швидко шукають інформацію про інфраструктуру, збираючи дані про привілейовані облікові записи та вишукуючи системи з високим ступенем впливу, які можна використовувати для продовження атаки. У атаках, виявлених дослідниками Google, зловмисники, за наявними даними, націлені на VMware vCenter Server Appliance (vCSA), який використовується для управління середовищами VMware vSphere.

Після отримання доступу до vCenter і ввімкнення SSH на хостах ESXi, зловмисники можуть скинути паролі root і провести атаки «disk-swap» з метою викрадення важливих даних, таких як NTDS.dit (база даних AD). Вони також очищають резервні машини, відключаючи можливості відновлення, а потім розгортають програму-вимагач, яка шифрує всі файли віртуальних машин.

Щоб протистояти загрозі з боку зловмисників, націлених на інфраструктуру VMware, адміністраторам рекомендується заблокувати vSphere, ввести суворі політики багатофакторної автентифікації та доступу, а також постійно відстежувати зміни в конфігураціях, які можуть свідчити про діяльність зловмисників. Оскільки служба IT-підтримки є первинною точкою атаки, організації повинні забезпечити наявність належних політик і процедур перевірки для запобігання шахрайським запитам.

Тим часом, користувачам VMware нагадується про необхідність встановити виправлення для критичних вразливостей у службі аутентифікації гостей VMware Tools (VGAuth). Ці вразливості, що відстежуються як CVE-2025-22230 і CVE-2025-22247, можуть бути використані зловмисниками для підвищення привілеїв облікових записів користувачів до повного доступу до системи на віртуальних машинах Windows. Проблеми стосуються VMware Tools 12.5.0 і більш ранніх версій в середовищах, керованих ESXi, а також автономних розгортань VMware Workstation. Патчі для них були випущені в березні та травні 2025 року відповідно, і, хоча немає ознак того, що вони використовуються в реальних умовах, користувачам цих продуктів настійно рекомендується оновити їх, якщо вони ще цього не зробили.

Apple випустила виправлення для уразливості нульового дня в графічному движку ANGLE для Chrome

Apple випустила термінові оновлення безпеки для усунення вразливості високого ступеня небезпеки, відстежуваної як CVE-2025-6558 (оцінка CVSS: 8,8) в графічному движку ANGLE, яка, за повідомленнями, була використана як вразливість нульового дня в Google Chrome (зачіпаючи браузер Safari). Ця вразливість пов’язана з некоректною перевіркою недовірених вхідних даних, що потенційно може дозволити віддаленому зловмиснику вийти з пісочниці GPU браузера за допомогою спеціально створеного HTML-коду. Успішне використання вразливості може призвести до виконання коду і компрометації операційної системи.

Помилка була виявлена групою Google Threat Analysis Group, яка повідомила, що вразливість вже активно експлуатується. Згодом вразливість була виправлена в оновленні Chrome, випущеному в середині липня 2025 року.

У цьому випуску Apple виправила вразливість у всіх продуктах своєї екосистеми. До них відносяться iOS 18.6, iPadOS 18.6, macOS Sequoia 15.6, більш стара версія iPadOS 17.7.9, tvOS 18.6, visionOS 2.6 і watchOS 11.6.

Ці оновлення з’явилися якраз вчасно для користувачів Apple, оскільки Агентство з кібербезпеки та інфраструктурної безпеки США (CISA) вже додало цю вразливість до свого каталогу вразливостей, схильних до експлуатації, 22 липня, зобов’язавши федеральні агентства встановити виправлення до 12 серпня 2025 року.

Кібератака призвела до закриття сотень аптек по всій Росії

Кібератака на дві найбільші аптечні мережі Росії призвела до закриття сотень аптек по всій країні цього тижня.

Мережа аптек «Столичные», яка налічує близько 1000 магазинів по всій Росії, заявила, що технічний збій, який призвів до припинення її роботи у вівторок (29 липня 2025 року), був викликаний хакерською атакою. Тим часом інша мережа, «Неофарм», яка управляє понад 110 аптеками в Москві та Санкт-Петербурзі, також призупинила роботу, пославшись на «технічні проблеми». Онлайн-сервіси обох мереж також були порушені, а співробітники відправлені додому. Хоча «Столичные» і «Неофарм» є окремими мережами, вони входять в одну холдингову компанію.

Цього тижня російська мережа клінік «Сімейний лікар» у Москві також повідомила про кібератаку, в результаті якої тимчасово вийшли з ладу портал для пацієнтів і система онлайн-запису на прийом, проте поки невідомо, чи пов’язано це з перебоями в роботі аптек.

Жодне угруповання поки що не взяло на себе відповідальність за ці інциденти, хоча російський державний орган з нагляду в сфері інтернету Роскомнадзор заявив, що збої не були викликані розподіленими атаками типу «відмова в обслуговуванні» (DDoS).

Новий троян націлений на користувачів мобільного банкінгу в Європі

Новий банківський троян під назвою DoubleTrouble націлений на користувачів онлайн-банкінгу в Європі, за даними дослідників Zimperium.

Команда zLabs з Zimperium повідомила, що троян спочатку поширювався через фішингові сайти, які підробляли сайти відомих європейських банків. Потім він використовував накладення для крадіжки банківських облікових даних і збору інформації з екрану блокування, а також мав функцію кейлоггера.

Дослідники заявили, що відстежували троян протягом декількох місяців і за цей час він еволюціонував – тепер він використовує підроблені веб-сайти, які розміщують зразки шкідливого ПЗ безпосередньо в каналах Discord для поширення трояна. За словами дослідників, він також розширив свої можливості, включаючи «відображення шкідливих оверлеїв на користувальницький інтерфейс для крадіжки PIN-кодів або схем розблокування, комплексні функції запису екрану, можливість блокувати відкриття певних додатків і розширені функції кейлоггера».

Шкідлива програма зловживає службами доступності Android для отримання доступу до телефонів жертв і використовує установку на основі сеансів, щоб обійти обмеження дозволів. Вона приховує свої скрипти в каталозі Resources/raw додатка і маскується під легітимне розширення з піктограмою Google Play, щоб обманом змусити користувачів надати доступ, що дозволяє їй працювати у фоновому режимі.

Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.

Зв'яжіться з нами
Зворотний зв'язок зі спікером