Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 29-30 травня та 03 червня 2025.
Дозволи, що надаються через файловий селектор OneDrive, становлять загрозу безпеці організацій
Дослідники виявили, що сотні сторонніх веб-додатків, інтегрованих з Microsoft OneDrive, можуть мати надмірні дозволи OAuth, що надають їм повний доступ до файлів і даних користувачів.
Проблема ускладнюється відсутністю безпечного управління токенами. Проблема пов’язана з підходом «все або нічого» до дозволів доступу, що використовуються файловим селектором OneDrive від Microsoft.
Користувачам часто доводиться використовувати файловий браузер, наприклад, при виборі файлу для завантаження в OneDrive через додаток. При цьому їм може бути запропоновано надати додатку доступ для продовження операції, однак надані дозволи значно перевищують необхідні, що може призвести до того, що користувач несвідомо надасть повний доступ до диска, а не тільки до файлу або папки, з якими він працює.
В результаті може виникнути ситуація, що становить серйозну загрозу безпеці та конфіденційності користувачів. Зловмисник, який створив шкідливий додаток, може скористатися надмірними дозволами для читання, зміни або видалення всіх файлів користувача в OneDrive, що може призвести до втрати даних, проблем з цілісністю або витоку даних.
До тих пір, поки в OneDrive не з’явиться механізм детального налаштування дозволів, користувачі, які використовують OneDrive для зберігання та обміну файлами, повинні регулярно перевіряти та скасовувати непотрібні дозволи додатків, щоб не залишити додаткам непотрібний доступ.
Нове шкідливе ПЗ використовує пошкоджені заголовки для обходу системи виявлення
Нещодавно виявлене шкідливе ПЗ використовує пошкоджені заголовки DOS (Disk Operating System) і PE (Portable Executable) для обходу системи виявлення.
Згідно з новим звітом Fortinet, зловмисники запустили пакет скриптів і PowerShell для запуску шкідливого ПЗ в процесі Windows dllhost.exe. Пошкоджуючи заголовки, зловмисники ускладнили вилучення інформації для аналізу. Fortinet обійшла цю проблему, запустивши процес dllhost.exe в відладчику в якості цільового процесу для скинутого шкідливого ПЗ, що дозволило проаналізувати шкідливе ПЗ в локальному середовищі аналізу.
Хоча Foritnet не прокоментувала характер атаки у своєму звіті, у заяві для Hacker News вона повідомила, що спостерігала подібну поведінку в рамках одного інциденту, пов’язаного з діяльністю програм-вимагачів.
Зловмисники використовують Google App Script для розміщення фішингового контенту
Зловмисники постійно шукають нові місця для приховування шкідливого контенту і, за даними дослідників, все частіше звертаються до Google Apps Script – платформи автоматизації на базі JavaScript, інтегрованої в Google Workspace, – як інструменту для проведення своїх атак.
Дослідники нещодавно відзначили, що зловмисники використовують фішингові електронні листи, замасковані під рахунки-фактури або повідомлення про податки, що містять посилання на шкідливі веб-сторінки, розміщені на довіреному піддомені Google script.google.com. Використовуючи Google Apps Script, зловмисники можуть використовувати довіреного постачальника послуг для розміщення підроблених сторінок входу, які імітують легітимні сторінки.
Якщо цільовий користувач натискає посилання у фішинговому листі, щоб переглянути документ, він потрапляє на фішингову сторінку, розміщену в піддомені служби Google, де йому пропонується натиснути кнопку для попереднього перегляду документа. Це призводить до переходу на підроблену сторінку входу, де йому пропонується ввести свої облікові дані електронної пошти для перегляду документа. Інформація, що вводиться у форму, надсилається зловмисникам, а користувач перенаправляється на справжню сторінку входу в обліковий запис Microsoft в якості приманки.
Зловмисники часто зловживають легітимними сервісами, щоб розміщувати та здійснювати свої атаки, оскільки їх важко заблокувати, не порушивши легітимні сценарії використання. Наприклад, зловмисники відомі тим, що зловживають сервісами Cloudflare, такими як Turnstile, щоб обійти автоматичний аналіз, а також сервісами pages.dev і workers.dev для розміщення шкідливого контенту. Використання служби Google App Script – це ще один спосіб, який зловмисники виявили для проведення атак, і він може стати популярним серед кіберзлочинців.
Google усунули вразливість нульового дня в Chrome і відкликав довіру до двох центрів сертифікації
Google випустила термінові оновлення безпеки для браузера Chrome, щоб виправити ряд вразливостей, у тому числі вразливість нульового дня з високим рівнем небезпеки, що відстежується як CVE-2025-5419 (оцінка CVSS: 8,8), яка активно експлуатується в реальних умовах. Ця вразливість являє собою проблему читання та запису за межами області пам’яті в движку V8 JavaScript і WebAssembly браузера Chrome. Зловмисник міг би скористатися вразливістю, створивши шкідливий веб-сайт із експлойтом та заманити на нього користувачів. Код експлойту міг викликати збій у роботі пам’яті під час відвідування сайту з уразливого браузера.
Про проблему вперше повідомили Клемент Лесінь (Clement Lecigne) та Бенуа Севенс (Benoît Sevens) з групи аналізу загроз Google 27 травня 2025 року. Google швидко виправила проблему наступного дня, випустивши оновлення конфігурації для стабільної версії Chrome на всіх платформах. Хоча в Google згадується, що вразливість вже активно використовується зловмисниками, подробиці про це не розголошуються, щоб не дати їм занадто багато інформації. У тому ж випуску була виправлена ще одна вразливість високого ступеня небезпеки в движку Blink, що відстежується під номером CVE-2025-5068 (оцінка CVSS: 8,8).
Користувачам настійно рекомендується оновити Chrome до версії 137.0.7151.68 або пізнішої на Windows, macOS і Linux, щоб захиститися від потенційного злому. Крім того, користувачам браузерів на базі Chromium, таких як Microsoft Edge, Brave, Opera і Vivaldi, слід встановлювати оновлення, коли вони стають доступними від постачальників.
З новин, що стосуються браузерів Chrome, випливає, що Google має намір припинити довіряти цифровим сертифікатам, виданим двома центрами сертифікації (ЦС), а саме Chunghwa Telecom, найбільшим постачальником інтегрованих телекомунікаційних послуг у Тайвані, та Netlock, угорською компанією, що надає рішення в області цифрової ідентифікації, електронного підпису, маркування часу та аутентифікації. Ці дії обумовлені тим, що Google описує як «ознаки тривожної поведінки, що спостерігалися протягом останнього року» з боку цих двох компаній. Відвідувачі, які використовують браузери Chrome для відвідування сайтів, що використовують сертифікати, надані цими компаніями, після 31 липня 2025 року бачитимуть помітні попередження.
Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.
