Обнаружен фреймворк для атак на уязвимости Chrome, Firefox и Defender

Обнаружен фреймворк для атак на уязвимости Chrome, Firefox и Defender

Обнаружен фреймворк для атак на уязвимости Chrome, Firefox и Defender

Проведенный Google TAG (Threat Analysis Group) анализ показал, что фреймворк состоит из трех модулей, предназначенных для эксплуатации известных уязвимостей в Chrome, Firefox либо Microsoft Defender. В состав Heliconia также включены инструменты, необходимые для развертывания полезной нагрузки.

О появлении новой угрозы эксперты узнали из отчета об уязвимостях, поданного анонимно в рамках программы по поиску багов в Chrome. Заявитель привел также способы эксплойта, приложив архив с исходными кодами, поименованными как Heliconia Noise, Heliconia Soft и Files.

Как оказалось, это модули, входящие в состав фреймворка. В исходниках был также обнаружен скрипт, сливающий имена проекта (heliconia), создателя (несколько вариантов) и компании-разработчика (variston).

В последнем случае это вполне может быть испанская Variston IT, подвигающая свои услуги по созданию кастомных ИБ-решений. Исследователи подозревают, что на самом деле эта небольшая компания занимается разработкой коммерческих программ-шпионов, которые некоторые страны используют для слежки за диссидентами, правозащитниками и журналистами (вспомним Pegasus производства NSO Group).

Согласно результатам исследования, фреймворк Heliconia состоит из трех модулей:

  • Noise для эксплойт-атаки на Chrome (RCE-уязвимость в движке V8, побег из песочницы, установка агента);
  • Soft с вредоносным PDF — эксплойтом CVE-2021-42298 для Microsoft Defender (повышение привилегий до SYSTEM, загрузка и запуск агента);
  • Files, запускающий цепочку эксплойтов для Firefox на Windows и Linux (CVE-2022-26485, побег из песочницы, специфичный для Windows-версии браузера).

Все перечисленные уязвимости вендоры уже закрыли, однако Google TAG не исключает, что соответствующие эксплойты могли применяться в атаках еще до выхода патчей (как 0-day). Данных об использовании Heliconia злоумышленниками пока нет.

5G начал появляться на iPhone российских пользователей

Некоторые владельцы iPhone в России заметили долгожданное изменение: вместо привычного LTE в строке состояния появился значок 5G. Пока речь идёт только о части пользователей. Какие модели iPhone, операторы и регионы получили доступ, не уточняется. Apple и российские телеком-компании также не объявляли о массовой активации 5G на устройствах компании.

Работу сети на смартфонах Apple зафиксировал корреспондент РИА Новости. Сети пятого поколения российская большая четвёрка запустила неделей ранее в 16 городах.

Потенциальный доступ получили около 10 млн абонентов. На первом этапе 5G работает преимущественно на ранее выделенных операторам частотах LTE, что должно повысить пропускную способность сетей на 20-25%.

С Android всё было относительно понятно: Минцифры обещало открыть доступ совместимым устройствам в ближайшее время. Владельцам iPhone предложили ждать решения Apple, поскольку одной аппаратной поддержки недостаточно — производитель должен разрешить работу смартфонов в сетях конкретных операторов и частотных диапазонах.

Новые наблюдения могут означать, что такая активация началась хотя бы для отдельных устройств или сетевых конфигураций. Впрочем, один значок 5G ещё не гарантирует ни массового запуска, ни заметного прироста скорости: результат зависит от покрытия, частот, модели смартфона и нагрузки на Сеть.

Если доступ действительно расширяется, владельцам совместимых iPhone не придётся оставаться в эпохе LTE, пока соседи с Android тестируют новые возможности.

RSS: Новости на портале Anti-Malware.ru