Preloader
Производитель
Решение
новости
Дистрибуция решений по кибер-безопасности, развитию и оптимизации ИТ-технологий для организаций любого масштаба
Oberig IT держит руку на пульсе ИТ-мира и предлагает самые актуальные новости по кибер-безопасности
13 февраль, 2025

Symantec Threat Landscape Bulletin: Актуальные новости из мира кибербезопаности за 06-07, 12 февраля 2025

Подробности

Предлагаем ознакомиться с Symantec Threat Landscape Bulletin, чтобы узнать подробнее о новостях из мира кибербезопасности за 06-07, 12 февраля 2025.

Связанные с Россией злоумышленники используют уязвимость 7-Zip MoTW для атак на украинские организации

Связанные с Россией киберпреступники атакуют украинские организации, рассылая по электронной почте вредоносное ПО, использующее недавно исправленную уязвимость 7-Zip mark-of-the-web (MoTW), отслеживаемую как CVE-2025-0411 (CVSS score: 7.0). Уязвимость позволяет извлекать файлы из вложенного архива на целевой компьютер без соответствующей пометки флагом MoTW. Это позволяет извлеченным файлам обходить обычные средства защиты и предупреждения, которые обычно применяются к таким файлам при попытке их открытия или выполнения.

Кампания, использованная против украинцев, была направлена на ряд организаций из различных секторов экономики, включая государственные учреждения, производителя автотранспорта, компанию общественного транспорта, страховую фирму, региональную аптеку и предприятие водоснабжения.

Целям кампании рассылались письма со взломанных учетных записей электронной почты, чтобы создать видимость легитимности злоумышленников. Письма содержали файл 7-Zip, использующий уязвимость MoTW для загрузки и выполнения различных скриптов, которые пытались развернуть вредоносную программу SmokeLoader, которая предоставляет злоумышленникам бэкдор для удаленного доступа и управления взломанным компьютером. Она также может использоваться для кражи информации и выполнения других действий, таких как добыча криптовалюты и распределенные атаки типа «отказ в обслуживании» (DDoS).

Защита

Последние обновления защиты можно найти в бюллетене Symantec Protection Bulletin.

Cisco исправляет критические уязвимости ISE, позволяющие осуществлять удаленные атаки

Компания Cisco выпустила обновления для устранения двух критических уязвимостей в Identity Services Engine (ISE), которые могут позволить удаленным злоумышленникам выполнять произвольные команды и повышать привилегии на уязвимых устройствах.

Уязвимости заключаются в следующем:

  • CVE-2025-20124 (CVSS score: 9.9) – уязвимость десериализации Java в API Cisco ISE, которая может позволить аутентифицированному удаленному злоумышленнику выполнить произвольные команды от имени пользователя root на затронутом устройстве.
  • CVE-2025-20125 (CVSS score: 9.1) – уязвимость обхода авторизации в API Cisco ISE, которая может позволить аутентифицированному удаленному злоумышленнику с действительными учетными данными для чтения получить конфиденциальную информацию, изменить конфигурацию узла и перезапустить узел.

Злоумышленники могут использовать эти уязвимости, отправив поддельный сериализованный объект Java или HTTP-запрос на неопределенную конечную точку API, что приведет к повышению привилегий и выполнению кода.

Обходных путей для устранения уязвимостей не существует. К продуктам, подвергшимся воздействию, относятся следующие:

  • Программное обеспечение Cisco ISE версии 3.0 (рекомендуется переход на исправленную версию)
  • Программное обеспечение Cisco ISE версии 3.1 (исправлено в версии 3.1P10)
  • Программное обеспечение Cisco ISE версии 3.2 (исправлено в версии 3.2P7)
  • Программное обеспечение Cisco ISE версии 3.3 (исправлено в версии 3.3P4)

Veeam исправляет критическую уязвимость в компоненте Updater

Компания Veeam выпустила информацию и обновление для устранения критической уязвимости в компоненте Veeam Updater. Этот компонент является ключевой частью программного обеспечения, которое используется для управления и обновления различных продуктов и компонентов Veeam Backup.

Исправленная уязвимость, обозначенная как CVE-2025-23114 (CVSS score: 9.0), может позволить злоумышленнику осуществить атаку «противник посередине» (AiTM) для выполнения произвольного кода с привилегиями корневого уровня на затронутом устройстве.

Ошибка затрагивает множество версий Veeam Backup, в том числе:

  • Veeam Backup для Salesforce – 3.1 и старше
  • Veeam Backup для Nutanix AHV – 5.0 и 5.1
  • Veeam Backup для AWS – 6a и 7
  • Veeam Backup для Microsoft Azure – 5a и 6
  • Veeam Backup для Google Cloud – 4 и 5
  • Veeam Backup для Oracle Linux Virtualization Manager и Red Hat Virtualization – 3, 4.0, 4.1

Пользователям программного обеспечения Veeam следует проверить наличие обновлений и применить их как можно скорее, чтобы смягчить возможные атаки, поскольку уязвимости в ПО Veeam явно находятся в поле зрения киберпреступных группировок, которые продвигают вымогательское ПО Akira, Fog и Frag.

Выплаты за вымогательство упали на 35 % в 2024 году

Согласно новому отчету Chainalysis, в прошлом году выплаты за вымогательство сократились на 35 % по сравнению с 2023 годом, несмотря на то что частота атак возросла.

Общая сумма платежей, отслеженных Chainalysis в 2024 году, составила 812,55 млн долларов, что меньше 1,25 млрд долларов в 2023 году.

Резкое сокращение числа выкупов отчасти объясняется тем, что крупные группировки вымогателей, такие как LockBit и ALPHV/BlackCat, перестали действовать. Операции правоохранительных органов привели к значительному снижению активности LockBit, в то время как ALPHV/BlackCat, фактически распустили свои филиалы и исчезли после атаки на Change Healthcare.

Кроме того, Chainalysis отмечает, что организации более стойко противостоят атакам: многие из них предпочитают не платить выкуп, а использовать более совершенные методы кибербезопасности и резервные копии для восстановления после таких инцидентов.

Критическая ошибка Microsoft Outlook RCE используется в атаках

Агентство по кибербезопасности и защите инфраструктуры (CISA) в четверг (6 февраля) предупредило федеральные агентства США о необходимости применения исправлений для критической уязвимости Microsoft Outlook, связанной с удаленным выполнением кода (RCE) и используемой в атаках.

Уязвимость (CVE-2024-21413) связана с некорректной проверкой ввода при открытии писем с вредоносными ссылками с помощью уязвимых версий Outlook. Эксплуатация уязвимости позволяет злоумышленникам получить возможности RCE, обойдя режим защищенного просмотра и открыв вредоносные файлы Office в режиме редактирования.

Злоумышленники могут использовать CVE-2024-21413 через вредоносно созданные документы Office. Ошибка, которая была исправлена Microsoft в прошлом году, затрагивает несколько продуктов Office, включая Microsoft Office LTSC 2021, Microsoft 365 Apps for Enterprise, Microsoft Outlook 2016 и Microsoft Office 2019.

CISA добавила уязвимость в свой каталог известных эксплуатируемых уязвимостей (KEV), отметив ее как активно эксплуатируемую. Федеральные агентства должны обеспечить безопасность своих сетей до 27 февраля.

Помимо CVE-2024-21413, CISA в четверг добавила в свой каталог KEV еще четыре уязвимости:

  • CVE-2025-0411 Уязвимость 7-Zip Mark of the Web Bypass
  • CVE-2022-23748 Уязвимость управления процессами Dante Discovery
  • CVE-2020-29574 Уязвимость SQL-инъекции в CyberoamOS (CROS)
  • CVE-2020-15069 Уязвимость переполнения буфера брандмауэра Sophos XG Firewall

В февральском Patch Tuesday от Microsoft исправлено 56 уязвимостей, включая четыре «нулевого дня»

В февральском выпуске 2025 Patch Tuesday компания Microsoft выпустила обновления для устранения 56 уязвимостей, включая четыре «нулевого дня», две из которых активно используются в атаках.

Количество уязвимостей в каждой категории выглядит следующим образом:

  • 19 уязвимостей, связанных с повышением привилегий
  • 2 уязвимости обхода средств защиты
  • 22 уязвимости удаленного выполнения кода
  • 1 уязвимость раскрытия информации
  • 9 уязвимостей отказа в обслуживании
  • 3 уязвимости спуфинга

В этом месяце были исправлены две активно эксплуатируемые уязвимости нулевого дня:

  • CVE-2025-21391 – Windows Storage Elevation of Privilege Vulnerability. Эта уязвимость может быть использована для удаления файлов. «Злоумышленник сможет удалить только целевые файлы в системе», – говорится в сообщении Microsoft. «Эта уязвимость не позволяет раскрыть какую-либо конфиденциальную информацию, но может позволить злоумышленнику удалить данные, которые могут включать в себя данные, приводящие к недоступности службы», – предупреждает Microsoft.
  • CVE-2025-21418 – Уязвимость повышения привилегий для драйвера вспомогательных функций Windows для WinSock. Эта уязвимость позволяет злоумышленникам получить привилегии SYSTEM в Windows.

Информации о том, как эти уязвимости используются в атаках, пока нет.

Microsoft также исправила две публично раскрытые уязвимости нулевого дня, которые включают:

  • CVE-2025-21194 – Microsoft Surface Security Feature Bypass Vulnerability. Это уязвимость гипервизора, которая позволяет атакам обойти UEFI и скомпрометировать защищенное ядро. «Эта уязвимость гипервизора относится к виртуальным машинам на хост-машине с унифицированным расширяемым интерфейсом прошивки (UEFI)», – пояснили в Microsoft. «На некоторых конкретных аппаратных средствах можно обойти UEFI, что может привести к компрометации гипервизора и защищенного ядра». Ошибка, вероятно, связана с уязвимостью PixieFail, раскрытой в прошлом месяце.
  • CVE-2025-21377 – Уязвимость раскрытия хэшей NTLM с подменой данных. Эта уязвимость раскрывает NTLM-хэши пользователя Windows, что позволяет удаленному злоумышленнику войти в систему под именем этого пользователя. «Минимальное взаимодействие пользователя с вредоносным файлом, такое как выбор (одиночный щелчок), осмотр (щелчок правой кнопкой мыши) или выполнение действий, отличных от открытия или выполнения файла, может вызвать эту уязвимость», – говорится в сообщении Microsoft.

Российский защищенный хостинг-сервис попал под санкции за содействие атакам вируса-вымогателя LockBit

Компания Zservers, российский провайдер услуг защищенного хостинга, попала под санкции США, Австралии и Великобритании за поставку необходимой инфраструктуры для атак группировки Syrphid, контролирующей вымогательское ПО LockBit.

Два администратора Zserver, граждане России Александр Игоревич Мишин и Александр Сергеевич Большаков, были названы в обвинительном заключении поименно за их роль в руководстве транзакциями виртуальной валюты LockBit и поддержке атак группировки.

«Провайдеры BPH, такие как Zservers, защищают и дают возможность киберпреступникам, предлагая ряд покупаемых инструментов, которые маскируют их местоположение, личность и деятельность. Действия против этих провайдеров могут нарушить работу сотен или тысяч преступников одновременно», – говорится в заявлении правительства Великобритании о введении санкций. Помимо участия в международной акции, Великобритания также наложила санкции на XHOST Internet Solutions LP, британскую подставную компанию Zservers, и четырех ее сотрудников – Илью Сидорова, Дмитрия Большакова, Игоря Одинцова и Владимира Ананева – за поддержку атак с использованием вымогательского ПО LockBit.

Санкции означают, что организациям и гражданам трех стран запрещено проводить операции с указанными лицами и компаниями, а все связанные с ними активы также будут заморожены.

Это очередной шаг в серии мер, предпринятых правоохранительными органами против банды, стоящей за LockBit, которая в прошлом году столкнулась с двумя крупными акциями правоохранительных органов, что привело к снижению ее активности во второй половине 2024 года. LockBit уже давно является одним из самых активных семейств вымогательского ПО. Считается, что с момента своего появления в 2019 году оно вымогало у жертв до 500 миллионов долларов.

Недавно исправленная ошибка OpenSSL могла привести к атакам AitM

В OpenSSL исправлена серьезная ошибка в версиях 3.4, 3.3 и 3.2, которая может позволить злоумышленнику осуществить атаку «противник посередине» (AitM) для перехвата якобы защищенных TLS-коммуникаций между клиентом и сервером. Уязвимость, отслеживаемая как CVE-2024-12797, была впервые обнаружена компанией Apple и сообщена OpenSSL в декабре 2024 года. Проблема возникла после того, как в OpenSSL 3.2 была добавлена функция поддержки необработанных открытых ключей (RPK).

В процессе установления связи SSL сбой в установлении связи при активном режиме проверки «SSL_VERIFY_PEER» может привести к тому, что затронутые клиенты не обнаружат, что сервер не аутентифицирован, что потенциально может привести к атакам AitM на соединения TLS и DTLS, использующие RPK.

В рекомендации также отмечается, что использование RPK для аутентификации сервера не является конфигурацией по умолчанию, и «клиенты, которые используют необработанные открытые ключи на стороне сервера, могут узнать, что проверка необработанных открытых ключей не удалась, вызвав SSL_get_verify_result(), а те, кто это сделает и примет соответствующие меры, не будут затронуты».

Хотя обновления выпущены в версиях OpenSSL 3.4.1, 3.3.2 и 3.2.4, конечным пользователям, возможно, придется ждать, пока их производители программного обеспечения включат исправления в последующие обновления.

Adobe исправляет 45 уязвимостей в различных продуктах

Во вторник (11 февраля) компания Adobe выпустила исправления для 45 уязвимостей, затрагивающих несколько продуктов, и предупредила пользователей о том, что эти недостатки могут привести к удаленному выполнению кода (RCE).

Наиболее серьезные уязвимости представляют собой набор ошибок в Adobe Commerce с критическим рейтингом, которые могут привести к выполнению произвольного кода, обходу функций безопасности и повышению привилегий.

Adobe также устранила четыре критические уязвимости, затрагивающие InDesign, предупредив, что проблемы с безопасностью памяти, такие как запись за пределы границ и переполнение буфера, создают серьезные риски выполнения кода.

Adobe также исправила несколько критических уязвимостей RCE в InCopy и Substance 3D Designer, а в Photoshop и Photoshop Elements были устранены ошибки, связанные с повышением привилегий.

Adobe заявила, что ей неизвестно, чтобы какие-либо из этих уязвимостей использовались в реальных условиях.

Читайте Symantec Protection Bulletin, чтобы узнать больше о том, как продукты Symantec защищают вас от угроз.

Свяжитесь с нами
Обратная связь со спикером