Предлагаем ознакомиться с Symantec Threat Landscape Bulletin, чтобы узнать подробнее о новостях из мира кибербезопасности за 14-15 января 2025.
Злоумышленники подозреваются в использовании эксплойта нулевого дня для атак на межсетевые экраны Fortinet
Исследователи заметили, что в последнее время наблюдается волна кампаний, которые описываются как «массовая эксплуатация» против межсетевых экранов Fortinet. Предполагается, что в этих инцидентах злоумышленники использовали неизвестную уязвимость нулевого дня в устройствах. Это связано с тем, что с декабря 2024 года были зафиксированы успешные атаки на десятки установок Fortinet FortiGate с различными версиями прошивки, причем атаки в основном происходили в течение трех дней.
Атаки, как утверждается, направлены на установки с открытыми через Интернет интерфейсами управления, которые часто являются целью для использования и проникновения злоумышленников. Признаками попыток атак являются попытки подключения с поддельных IP-адресов к TCP-портам 8023 и 9980.
Успешно взломав устройство, злоумышленники меняли его конфигурацию и настраивали туннели SSL VPN для удаленного доступа. Также было замечено, что злоумышленники создают новые учетные записи и пытаются получить учетные данные, которые, вероятно, позволят им переключиться на другие ресурсы в сети.
Точная цель атак неясна, но исследователи считают, что эта тактика не отличается от типичных атак с использованием вымогательского ПО. Тем временем исследователи поделились своими выводами с компанией Fortinet, которая, как сообщается, уже изучает этот вопрос.
Juniper Networks исправляет серьезные уязвимости в Junos OS
Компания Juniper Networks выпустила обновления для устранения нескольких серьезных уязвимостей в операционной системе Junos OS и ее сторонних компонентах.
Сетевая компания выпустила исправления для серьезной уязвимости чтения за пределами границ (CVE-2025-21598) в демоне протокола маршрутизации (RPD) Junos OS и Junos OS Evolved, которая может привести к отказу в обслуживании (DoS) при обработке неправильно сформированного BGP-пакета. По данным Juniper, уязвимость затрагивает системы с включенными опциями трассировки приема пакетов и «может распространяться и размножаться по нескольким ASes, пока не достигнет уязвимых устройств».
Еще одна недавно исправленная уязвимость высокой степени серьезности (CVE-2025-21599) затрагивала драйвер туннеля Juniper (JTD) в Junos OS Evolved. Уязвимость можно было использовать по сети, без аутентификации, чтобы вызвать DoS-состояние. «Получение специально деформированных пакетов IPv6, предназначенных для устройства, приводит к тому, что память ядра не освобождается, что приводит к исчерпанию памяти, вызывающему крах системы и DoS. Постоянное получение и обработка этих пакетов будет продолжать истощать память ядра, создавая устойчивое состояние DoS», – пояснили в Juniper.
Juniper также выпустила исправления для двух уязвимостей высокой степени серьезности в OpenSSH, используемых в Junos OS и Junos OS Evolved, – CVE-2024-6387, известной как regreSSHion, и CVE-2024-39894.
Компания также выпустила Junos Space 24.1R2 с исправлениями для почти 60 уязвимостей в компонентах сторонних разработчиков, включая проблемы критической серьезности в Expat (libexpat), библиотеке потокоориентированного парсера XML.
Январский Patch Tuesday от Microsoft устраняет 159 уязвимостей, включая 8 «нулевых дней»
В первом Patch Tuesday 2025 года компания Microsoft выпустила обновления для устранения 159 уязвимостей, включая восемь «нулевых дней», три из которых активно эксплуатируются.
Январское обновление устраняет двенадцать критических уязвимостей, включая раскрытие информации, повышение привилегий и ошибки удаленного выполнения кода.
Количество ошибок в каждой категории уязвимостей выглядит следующим образом:
- 40 уязвимостей, связанных с повышением привилегий
- 14 уязвимостей обхода средств защиты
- 58 уязвимостей удаленного выполнения кода
- 24 уязвимости раскрытия информации
- 20 уязвимостей отказа в обслуживании
- 5 уязвимостей спуфинга
К активно эксплуатируемым уязвимостям нулевого дня относятся:
- CVE-2025-21333, CVE-2025-21334, CVE-2025-21335 – Windows Hyper-V NT Kernel Integration VSP Elevation of Privilege Vulnerability. Три уязвимости, связанные с повышением привилегий, использовались в атаках для получения привилегий SYSTEM на устройствах Windows. Microsoft не предоставила никакой информации о том, как эти уязвимости использовались в атаках.
Пять публично раскрытых уязвимостей нулевого дня включают:
- CVE-2025-21275 – Уязвимость повышения привилегий установщика пакетов приложений Windows – Эксплуатация может привести к получению привилегий SYSTEM.
- CVE-2025-21308 – Уязвимость подмены тем Windows – может быть использована просто путем отображения специально созданного файла темы в проводнике Windows.
- CVE-2025-21186, CVE-2025-21366, CVE-2025-21395 – Уязвимость удаленного выполнения кода в Microsoft Access – может быть использована при открытии специально созданных документов Microsoft Access.
Подробная информация об уязвимости обхода системы безопасности macOS SIP, предоставленная Майкрософт
Ошибка в компоненте System Integrity Protection (SIP) компьютеров macOS может позволить злоумышленнику обойти эту функцию, которая призвана защитить целостность всей операционной системы и не дать злоумышленнику выполнить действия, которые могут подвергнуть систему риску. Эти действия могут включать установку руткитов, создание постоянных вредоносных программ, обход прозрачности, согласия и контроля (TCC), а также другие действия, например внесение изменений в систему, чтобы снизить уровень безопасности и открыть компьютер для других методов атаки.
Уязвимость (CVE-2024-44243 – CVSS: 5.5) была первоначально обнаружена исследователями из Microsoft, когда они изучали права и возможности демона Storage Kit – storagekitd. Было замечено, что он обладает множеством возможностей, включая com.apple.rootless.install, которая позволяет процессу обходить ограничения файловой системы SIP. Кроме того, у него есть возможность com.apple.rootless.install.heritable, которая означает, что его дочерние процессы также наследуют те же возможности.
Злоумышленник может использовать возможности storagekitd для создания новых вредоносных двоичных файлов для процессов, существующих в каталоге /Library/Filesystem, и перезаписи существующих. Исследователи использовали приложение Disk Utility для демонстрации техники, которая может быть запущена при вызове определенных операций, таких как «восстановление диска».
Apple устранила уязвимость в обновлении, выпущенном в середине декабря 2024 года. Пользователям macOS рекомендуется убедиться в наличии последних обновлений для предотвращения эксплуатации.
Злоумышленники используют FastHTTP для масштабного брутфорса учетных записей Microsoft365
Злоумышленники используют библиотеку FastHTTP Go для проведения атак с перебором паролей на учетные записи Microsoft 365.
Сообщается, что атаки начались в начале января 2024 года, причем основная часть атак была направлена на пользователей Azure Active Directory Graph API. Злоумышленники используют библиотеку, чтобы автоматизировать попытки перебора паролей для входа в учетные записи, которые вызывают многофакторную аутентификацию (MFA), в надежде, что жертвы поддадутся ситуации, известной как усталость от MFA.
Большая часть трафика атак поступает из Бразилии (65%), за ней следуют Турция, Аргентина, Узбекистан, Пакистан и Ирак.
По данным исследователей, процент успешных захватов учетных записей в рамках кампании составляет около 10 %, в то время как 41,5 % попыток заканчиваются неудачей, 21 % приводят к блокировке учетных записей, а 17,7 % отклоняются из-за нарушения политики.
Администраторам Microsoft 365 рекомендуется проверять журналы аудита на наличие атак с использованием пользовательского агента FastHTTP и принимать меры в случае обнаружения подозрительной активности.
Читайте Symantec Protection Bulletin, чтобы узнать больше о том, как продукты Symantec защищают вас от угроз.
