Preloader
Производитель
Решение
новости
Дистрибуция решений по кибер-безопасности, развитию и оптимизации ИТ-технологий для организаций любого масштаба
Oberig IT держит руку на пульсе ИТ-мира и предлагает самые актуальные новости по кибер-безопасности
24 января, 2025

Symantec Threat Landscape Bulletin: Актуальные новости из мира кибербезопаности за 17, 20-22 января 2025

Подробности

Предлагаем ознакомиться с Symantec Threat Landscape Bulletin, чтобы узнать подробнее о новостях из мира кибербезопасности за 17, 20-22 января 2025.

Российская группировка Brimstone атакует пользователей WhatsApp с помощью QR-кодов

Связанная с ФСБ России группировка Brimstone (она же Star Blizzard, Callisto) была замечена в использовании новой тактики, которую она никогда ранее не применяла. Исследователи отметили, что примерно в середине ноября 2024 года группа начала атаковать пользователей WhatsApp, рассылая им фишинговые письма, якобы от представителя правительства США, с предложением присоединиться к группе WhatsApp, посвященной поддержке украинских неправительственных организаций.

В письмах содержится QR-код, который необходимо отсканировать с помощью мобильного устройства пользователя, чтобы вступить в группу. Однако QR-код заведомо недействителен. Пользователи, которые сканируют его и обнаруживают, что он не работает, могут решить ответить на письмо. В ответ жертвы получают новую ссылку, переход по которой направляет их на сайт, где отображается новый QR-код для сканирования.

Второй QR-код на самом деле является QR-кодом устройства со ссылкой на WhatsApp, а не вступления в группу. После сканирования он позволяет устройству злоумышленника получить доступ к учетной записи WhatsApp жертвы и украсть информацию или отправить сообщение, как если бы он был реальным пользователем. Заставляя потенциальных жертв проходить через дополнительные препятствия, злоумышленники, скорее всего, используют этот процесс, чтобы отсеять пользователей, которые с меньшей вероятностью могут представлять для них ценность.

Хотя эта кампания была недолгой и прекратилась к концу ноября, вполне вероятно, что этот метод или его разновидности могут быть взяты на вооружение другими группами. В целом, пользователям WhatsApp следует быть начеку и с осторожностью относиться к сканированию QR-кодов из неизвестных источников.

Уязвимость загрузчика UEFI в нескольких приложениях может позволить злоумышленникам обойти Secure Boot

Исследователи обнаружили новую уязвимость UEFI Secure Boot (CVE-2024-7344 – CVSS score: 6.7), которая может позволить злоумышленникам устанавливать буткиты UEFI даже при включенной Secure Boot. Изначально уязвимость была обнаружена в сторонних инструментах восстановления системы, выпущенных рядом компаний, включая Howyar Technologies Inc, Greenware Technologies, Radix Technologies Ltd., SANFONG Inc, Wasay Software Technology Inc, Computer Education System Inc и Signal Computer GmbH.

Уязвимость вызвана использованием пользовательского PE-загрузчика (reloader.efi), который позволяет загружать любые двоичные файлы UEFI, включая неподписанные, из файла с именем cloak.dat. Злоумышленник может создать копию cloak.dat, содержащую буткит UEFI, который может быть установлен и выполнен при запуске системы независимо от того, включена ли Secure Boot или нет.

Пользователям затронутых продуктов рекомендуется обновиться до новых версий, не содержащих уязвимый файл. Microsoft исправила проблему в январском выпуске 2025 Patch Tuesday и отозвала сертификаты, которыми были подписаны уязвимые файлы. Однако злоумышленники, которые любят использовать технику «принеси свой собственный уязвимый файл», могут найти это новое полезное дополнение к своему арсеналу.

Краулер ChatGPT от OpenAI может быть использован для проведения DDoS-атак

Уязвимость в веб-сканере ChatGPT может быть использована злоумышленником для проведения распределённой атаки типа «отказ в обслуживании» (DDoS) на цели, выбранные атакующим.

Новое исследование показало, что, просто отправив специально созданный HTTP POST-запрос, даже не требующий аутентификации, содержащий тысячи URL-адресов на конечную точку API chatgpt[.]com/backend-api/attributions, злоумышленник может заставить внутренний модуль OpenAI инициировать тысячи одновременных и повторяющихся запросов к указанным URL-адресам, что в итоге может привести к перегрузке ресурсов на целевых URL-адресах. Жертвы такой DDoS-атаки увидят большое количество запросов, поступающих от ChatGPT через множество различных IP-адресов, и могут столкнуться с трудностями в борьбе с атакой.

Исследователь указывает на неспособность применить соответствующие ограничения на количество URL-адресов, которые могут быть указаны в запросах, и отсутствие аутентификации как факторы, способствующие таким атакам. Разработчик сообщил о проблеме в OpenAI и пока не получил ответа.

Обнаружен фишинговый набор Sneaky 2FA, нацеленный на учетные записи пользователей Microsoft365

Исследователи обнаружили новый комплект фишинга как услуги (PaaS) под названием Sneaky 2FA, который используется для атак на пользователей учетных записей Microsoft 365. Набор, как утверждается, работает по меньшей мере с октября 2024 года и предлагается злоумышленникам ботом Telegram под названием Sneaky Log.

Набор предлагается киберпреступникам, которые либо не хотят, либо не обладают необходимыми навыками для создания фишинговых инструментов и инфраструктуры, чтобы включиться в игру. Как и большинство киберпреступных предложений «как услуга», набор включает все элементы, необходимые пользователю для успешного развертывания набора на своих собственных серверах, которые обычно включают взломанные серверы, такие как инсталляции WordPress. Он также использует различные методы уклонения от обнаружения и антианализа, такие как использование турникетов Cloudflare для отсеивания ботов и продления эффективности, а также обфускация исходного кода для затруднения анализа.

После установки киберпреступники могут использовать этот набор в своих собственных кибератаках, направленных на жертв. Цели могут быть направлены на поддельные страницы входа в Microsoft 365, где в процессе аутентификации могут быть украдены учетные данные.

Миллионы устройств потенциально подвержены риску из-за уязвимостей в протоколах туннелирования

Исследователи поделились информацией о ряде уязвимостей, обнаруженных во многих распространенных протоколах туннелирования, используемых миллионами устройств по всему миру. Уязвимости могут быть использованы злоумышленниками для осуществления таких атак, как захват устройств для создания односторонних прокси-серверов, используемых для проведения анонимных атак на третьих лиц или для получения несанкционированного доступа к частным сетям.

Уязвимости, как правило, связаны с недостаточной безопасностью протоколов, например, отсутствием аутентификации или проверки пакетов/источников, и затрагивают следующие протоколы:

  • GRE, GRE6: Страдает от уязвимости в конфигурации, которая может быть использована удаленным злоумышленником для подмены пакетов или обхода контроля доступа (CVE-2024-7595 – CVSS score: 5.4).
  • 4in6, 6in4: Подвержены паре уязвимостей, которые могут позволить злоумышленнику подменить и направить трафик через устройство, выходящее в Интернет (CVE-2025-23018 – CVSS score: 5.4, CVE-2025-23019 – CVSS score: 5.4).
  • GUE: Небезопасная конфигурация протокола инкапсуляции Generic UDP может позволить злоумышленнику подменить пакеты или обойти контроль доступа (CVE-2024-7596 – CVSS score: 5.4).

Потенциально могут быть затронуты многочисленные типы устройств, включая VPN-серверы, домашние маршрутизаторы, основные интернет-маршрутизаторы, шлюзы/узлы мобильных сетей и узлы CDN.

Сканирование сети, проведенное исследователями, показало, что наиболее затронутыми протоколами являются 6in4 с более чем 2,1 миллионами уязвимых устройств, из которых 1,6 миллиона могут быть использованы для спуфинга. Следующими по степени воздействия являются устройства, использующие GRE, – 1,5 миллиона уязвимых устройств и 0,2 миллиона устройств, способных к спуфингу. На третьем месте по количеству пострадавших устройств находится IPIP – 530 миллионов устройств и 66 000 устройств, способных к подделке. Хотя затронутые устройства встречаются по всему миру, большинство из них находятся в Китае, Франции, Японии, США, Бразилии, Австралии и Индии.

Исследователи рекомендуют пользователям уязвимых протоколов туннелирования использовать их в сочетании с другими протоколами, такими как IPSec или WireGuard, чтобы обеспечить необходимую безопасность канала связи и предотвратить атаки, которые в противном случае были бы возможны.

CERT-UA предупреждает о поддельных запросах AnyDesk для проведения мошеннических аудитов безопасности

Команда реагирования на компьютерные аварии Украины (CERT-UA) предупреждает о том, что злоумышленники, выдающие себя за агентство, рассылают поддельные запросы на подключение к AnyDesk.

Поддельные запросы на подключение утверждают, что они необходимы для проведения аудита с целью оценки «уровня безопасности» получателя, пояснили в CERT-UA. Агентство предупредило организации, чтобы они были начеку в случае подобных мошенничеств, направленных на использование доверия пользователей.

Для того чтобы атака сработала, программное обеспечение удаленного доступа AnyDesk должно быть установлено и работать на компьютере объекта атаки. Кроме того, атакующий должен обладать идентификатором AnyDesk, что говорит о том, что злоумышленникам, возможно, придется сначала получить этот идентификатор другими способами.

«Важно отметить, что при определенных обстоятельствах CERT-UA может использовать программное обеспечение для удаленного доступа, такое как AnyDesk», – говорится в сообщении CERT-UA. «Однако такие действия предпринимаются только после предварительного согласования с владельцами объектов киберзащиты по официально утвержденным каналам связи».

Oracle исправляет 318 ошибок в различных продуктах

В обновлении Critical Patch Update (CPU) от Oracle за январь 2025 года технологическая компания выпустила исправления для 318 уязвимостей во всех своих продуктах и сервисах.

Одна из наиболее серьезных уязвимостей – ошибка в Oracle Agile Product Lifecycle Management (PLM) Framework. CVE-2025-21556 (CVSS score: 9.9) может позволить злоумышленнику захватить контроль над восприимчивыми экземплярами. Легко эксплуатируемая уязвимость позволяет злоумышленникам с низкими привилегиями, имеющим доступ к сети через HTTP, скомпрометировать Oracle Agile PLM Framework», – говорится в описании уязвимости в Национальной базе данных уязвимостей NIST (NVD).

В этом месяце Oracle устранила еще несколько уязвимостей критической серьезности, в том числе:

  • CVE-2025-21524 – Уязвимость в компоненте Monitoring and Diagnostics SEC в JD Edwards EnterpriseOne Tools
  • CVE-2023-3961 – Уязвимость в компоненте E1 Dev Platform Tech (Samba) в JD Edwards EnterpriseOne Tools
  • CVE-2024-23807 – Уязвимость в компоненте XML-парсера Apache Xerces C++ в Oracle Agile Engineering Data Management
  • CVE-2023-46604 – Уязвимость в компоненте Apache ActiveMQ маршрутизатора Oracle Communications Diameter Signaling Router
  • CVE-2024-45492 – Уязвимость в компоненте XML-парсера (libexpat) в Oracle Communications Network Analytics Data Director, Financial Services Behavior Detection Platform, Financial Services Trade-Based Anti Money Laundering Enterprise Edition и HTTP Server
  • CVE-2024-56337 – Уязвимость в серверном компоненте Apache Tomcat в Oracle Communications Policy Management
  • CVE-2025-21535 – Уязвимость в компоненте Core в Oracle WebLogic Server
  • CVE-2016-1000027 – Уязвимость в компоненте Spring Framework в Oracle BI Publisher
  • CVE-2023-29824 – Уязвимость в компоненте Analytics Server (SciPy) в Oracle Business Intelligence Enterprise Edition
  • CVE-2024-37371 – Уязвимость Kerberos 5, затрагивающий систему Communications Billing and Revenue Management, который может позволить злоумышленнику «вызвать некорректное чтение памяти путем отправки токенов сообщений с полями некорректной длины».

Пользователям следует как можно скорее внести необходимые исправления, чтобы поддерживать свои системы в актуальном состоянии и избежать потенциальных рисков безопасности.

7-Zip исправляет уязвимость mark-of-the-web

Недавно Zero Day Initiative опубликовала информацию об исправлении уязвимости в 7-Zip. Это произошло после того, как в конце ноября 2024 года был опубликован патч для уязвимости обхода mark-of-the-web (MoTW) в 7-Zip (CVE-2025-0411 – CVSS score: 7.0), и теперь у пользователей есть необходимое время для его установки.

Злоумышленник может воспользоваться уязвимостью, специально создав архивный файл, помеченный MoTW, а затем направив его на пользователя, имеющего уязвимую версию 7-Zip, для извлечения содержащихся в нем файлов. При обычных обстоятельствах ожидается, что Z-Zip всегда будет распространять MoTW на извлеченные файлы. Флажок сигнализирует операционной системе о том, что к файлам следует относиться с осторожностью, и пользователи будут предупреждены о рисках до того, как файлы будут открыты. Однако из-за ошибки файлы, извлеченные из специально созданного архива, не несут MoTW.

Хотя эта уязвимость ни в коем случае не является критической, она представляет собой еще одно полезное дополнение к арсеналу злоумышленников, которые часто комбинируют несколько менее опасных уязвимостей в цепочках атак, чтобы добиться большего успеха. Пользователям 7-Zip, работающим с версиями до 24.09, рекомендуется как можно скорее обновиться, чтобы немного усложнить жизнь злоумышленникам.

Новые атаки используют технику бомбардировки электронной почты пользователей Microsoft Teams

Исследователи предупреждают о новых атаках, в которых злоумышленники используют тактику рассылки электронных писем, которая ранее применялась киберпреступной группировкой Cardinal в ноябре 2024 года для распространения вымогательского ПО Black Basta.

В результате последних атак электронные почтовые ящики жертв оказываются забиты тысячами писем со спамом. Цель атаки – вызвать панику и тревогу, после чего злоумышленники, удобно выдающие себя за ИТ-поддержку, приходят на помощь. Группировка совершает голосовые или видеозвонки целевому пользователю, используя контролируемую злоумышленниками учетную запись Microsoft Office 365, чтобы предложить помощь в решении его проблем. Они могут использовать эту функцию, если конфигурация Microsoft Teams в целевой организации позволяет пользователям принимать звонки или чаты из внешних доменов.

Поддельный агент поддержки пытается обманом заставить пользователя разрешить сеанс удаленного экрана, в ходе которого агент может управлять компьютером через Microsoft Teams. После этого они устанавливают различные вредоносные файлы, которые затем могут быть использованы злоумышленником для подготовки среды к последующим этапам цепочки атак. Они могут включать в себя компоненты для создания устойчивости, снижения уровня безопасности и открытия черных ходов, с помощью которых злоумышленник может впоследствии подключиться к компьютеру и управлять им без ведома пользователя.

В ходе последних атак злоумышленники были выведены из строя до того, как смогли достичь своей конечной цели. Учитывая используемые методы, исследователи предположили, что эти атаки, скорее всего, были направлены на доставку вымогательского ПО.

Отчет показывает, что «123456» по-прежнему является одним самых популярных паролей

Новый отчет о похищенных учетных данных и паролях показал, что когда дело доходит до паролей, старые привычки умирают с трудом. Исследователи, изучившие 1 миллиард украденных паролей, пришли к тревожным выводам для тех, кто отвечает за безопасность организаций от кибератак.

Несмотря на многолетние попытки организаций внедрить передовые методы работы с паролями, как с помощью обучения, так и с помощью процедур, многие по-прежнему игнорируют избитый совет использовать надежные пароли. Это видно по тому, что «123456» и более длинные его варианты по-прежнему входят в топ самых украденных паролей – и не потому, что злоумышленникам нужно красть именно такие пароли, ведь их так легко угадать.

Помимо основных цифровых последовательностей, в паролях часто встречаются и другие распространенные строки, такие как «admin», «qwerty», «welcome» и «password», а также их комбинации с цифровыми последовательностями. Иногда эти последовательности могут быть разделены символом «@» или символами верхнего регистра, возможно, в попытке соответствовать требованиям организации к надежным паролям.

Хотя, как следует из исходного материала отчета, надежные пароли являются обязательным условием, они не защищают от кражи, если их можно перехватить по другому каналу, например, с помощью фишинга/вредоносного ПО или утечки данных. Поэтому организациям рекомендуется усилить меры безопасности, например, отслеживать взломанные учетные записи, следить за обновлениями системы безопасности и внедрять многофакторную аутентификацию, чтобы обеспечить дополнительные уровни защиты.

Читайте Symantec Protection Bulletin, чтобы узнать больше о том, как продукты Symantec защищают вас от угроз.

Свяжитесь с нами
Обратная связь со спикером