Cisco предупреждает о наличии уязвимости в Works Common Services

Cisco предупреждает о наличии уязвимости в Works Common Services

Компания Cisco предупреждает  о наличии уязвимости в программном обеспечении CiscoWorks Common Services для операционных систем Oracle Solaris и Microsoft Windows, при успешной эксплуатации которой злоумышленник может выполнить произвольный код на целевой системе.

Как сообщается, уязвимость (CVE-2010-3036) существует из-за ошибки в проверке входных данных при обработке определенных пакетов кода в модуле веб-сервера CiscoWorks Common Services. Успешная эксплуатация уязвимости может привести к сбою работы веб-сервера, а так же в случае передачи злоумышленником специально сформированного пакета на порт TCP (например, 443 или 1741) на сервере может быть выполнен произвольный код без подтверждения аутентификации, причем атакующий получает привелегии администратора.  

Уязвимость была обнаружена с помощью пользователей в приложении CiscoWorks Common Services 3.0.5 и более поздних версий продукта, случаев ее эксплуатации зафиксировано не было.

Согласно компании, бесплатные обновления для уязвимых продуктов уже выпущены и доступны на сайте.

Фальшивый сайт Telegram заражает Windows через поддельный установщик

Исследователи обнаружили новую вредоносную кампанию, в которой злоумышленники маскируют вредонос под инсталлятор Telegram. Жертву заманивают на домен telegrgam[.]com, который визуально очень похож на официальный сайт мессенджера, а дальше предлагают скачать якобы обычный инсталлятор Telegram.

На деле вместо нормальной установки запускается целая цепочка заражения. Вредоносный файл называется вполне правдоподобно — tsetup-x64.6.exe — и одновременно с вредоносной нагрузкой действительно подбрасывает на компьютер легитимный установщик Telegram, чтобы у жертвы не возникло лишних подозрений.

Пользователь видит, что Telegram установился, и может не заметить, что параллельно в системе уже работает совсем другой процесс.

 

Одна из самых неприятных особенностей этой атаки — вмешательство в защиту Windows. По описанию исследователей, зловред через PowerShell добавляет системные диски C:, D:, E: и F: в список исключений Windows Defender. Проще говоря, антивирусу предлагают «не замечать» происходящее на этих разделах. После этого жить в системе вредоносу становится заметно комфортнее.

Дальше начинается уже более аккуратная маскировка. Компоненты зловреда складываются в каталог AppData\Roaming\Embarcadero, название выбрано не случайно — оно похоже на что-то легитимное и не сразу бросается в глаза. При этом сам вредоносный DLL-файл запускается через rundll32.exe, то есть использует штатный процесс Windows, чтобы выглядеть менее подозрительно. Исследователи отдельно отмечают, что полезная нагрузка собирается в памяти и не записывается на диск в привычном виде, что тоже усложняет обнаружение.

 

Связь с управляющей инфраструктурой у кампании тоже вполне типичная для серьёзных загрузчиков и RAT-инструментов. После активации троян устанавливает TCP-соединение с 27.50.59.77:18852, связанным с доменом jiijua[.]com, и дальше уже может получать команды, догружать новые модули и поддерживать постоянный доступ к системе.

 

Сегодня мы также писали об «ускорителях» Telegram, заражающих россиян троянами.

RSS: Новости на портале Anti-Malware.ru