Обнаружен фреймворк для атак на уязвимости Chrome, Firefox и Defender

Обнаружен фреймворк для атак на уязвимости Chrome, Firefox и Defender

Обнаружен фреймворк для атак на уязвимости Chrome, Firefox и Defender

Проведенный Google TAG (Threat Analysis Group) анализ показал, что фреймворк состоит из трех модулей, предназначенных для эксплуатации известных уязвимостей в Chrome, Firefox либо Microsoft Defender. В состав Heliconia также включены инструменты, необходимые для развертывания полезной нагрузки.

О появлении новой угрозы эксперты узнали из отчета об уязвимостях, поданного анонимно в рамках программы по поиску багов в Chrome. Заявитель привел также способы эксплойта, приложив архив с исходными кодами, поименованными как Heliconia Noise, Heliconia Soft и Files.

Как оказалось, это модули, входящие в состав фреймворка. В исходниках был также обнаружен скрипт, сливающий имена проекта (heliconia), создателя (несколько вариантов) и компании-разработчика (variston).

В последнем случае это вполне может быть испанская Variston IT, подвигающая свои услуги по созданию кастомных ИБ-решений. Исследователи подозревают, что на самом деле эта небольшая компания занимается разработкой коммерческих программ-шпионов, которые некоторые страны используют для слежки за диссидентами, правозащитниками и журналистами (вспомним Pegasus производства NSO Group).

Согласно результатам исследования, фреймворк Heliconia состоит из трех модулей:

  • Noise для эксплойт-атаки на Chrome (RCE-уязвимость в движке V8, побег из песочницы, установка агента);
  • Soft с вредоносным PDF — эксплойтом CVE-2021-42298 для Microsoft Defender (повышение привилегий до SYSTEM, загрузка и запуск агента);
  • Files, запускающий цепочку эксплойтов для Firefox на Windows и Linux (CVE-2022-26485, побег из песочницы, специфичный для Windows-версии браузера).

Все перечисленные уязвимости вендоры уже закрыли, однако Google TAG не исключает, что соответствующие эксплойты могли применяться в атаках еще до выхода патчей (как 0-day). Данных об использовании Heliconia злоумышленниками пока нет.

Android-версии приложений Ozon исчезли из Google Play

Из Google Play исчезло сразу несколько приложений Ozon. Магазин покинули основной клиент маркетплейса, а также Ozon Fresh, Ozon Seller, Ozon Job и Ozon Travel. Владельцы Android-устройств больше не могут скачать их через официальную площадку Google.

В Ozon заявили, что компания не нарушала правила Google Play. Причины удаления сервисов пока не раскрываются. На устройствах Apple приложения продолжают распространяться через App Store.

Пользователям Android предлагают загружать клиенты Ozon из альтернативных официальных магазинов: RuStore, AppGallery и Galaxy Store. Искать установочные APK-файлы на случайных сайтах не стоит.

Удаление продолжило не самую приятную для компании неделю. 12 августа из Google Play пропало приложение Ozon Банка, который ранее попал под санкции Евросоюза. Однако официальной связи между санкциями против кредитной организации и исчезновением остальных сервисов Ozon пока не установлено.

Напомним, из App Store удалили платёжный сервис «Яндекс Пэй». Магазины мобильных приложений в августе явно решили освободить полки ударными темпами.

Уже установленные программы обычно продолжают работать, но после удаления из магазина могут возникнуть сложности с обновлением и повторной загрузкой. Поэтому пользователям лучше не сносить рабочее приложение без необходимости и заранее проверить доступность безопасной альтернативы.

Пока Ozon остаётся доступен через другие магазины и веб-версию.

RSS: Новости на портале Anti-Malware.ru