Январский набор обновлений от Microsoft будет необычно большим

Январский набор обновлений от Microsoft будет необычно большим

Для владельцев продуктов редмондской корпорации год начинается довольно активно: 10 января им потребуется загружать и устанавливать исправления для восьми уязвимостей, объединенные в семь бюллетеней. В их состав входит и патч для борьбы с нашумевшим эксплойтом BEAST (Browser Exploit Against SSL/TLS).


В составе пакета один бюллетень особой важности - он описывает критически опасную ошибку безопасности во встроенном медиапроигрывателе Windows Media Player, злонамеренное использование которой может позволить потенциальному взломщику удаленно отправить на исполнение произвольный код. Остальные шесть бюллетеней по уровню опасности находятся на одну ступень ниже - им соответствует отметка "важно". В их числе - один обход функционала систем безопасности, одна вероятная эскалация привилегий, а также по два изъяна, чреватых удаленным исполнением кода и раскрытием важной информации. Патч для уязвимости, используемой эксплойтом BEAST, также относится к группе важных корректировок; Microsoft анонсировала это исправление еще в конце предыдущего года, однако в конечном счете в декабрьский набор оно не попало - в процессе его тестирования были выявлены некоторые проблемы, так что выпуск пришлось задержать для проведения отладочных процедур.

В списке программного обеспечения, к которому применимы исправления, преимущественно фигурируют различные выпуски операционных систем Windows: с ней ассоциированы шесть бюллетеней. Седьмой же, описывающий раскрытие данных, относится к инструментам Microsoft для разработчиков приложений. Патчи выпускаются для всех поддерживаемых версий Windows - XP (SP3), Vista (SP2) и 7, а также Server 2003 (SP2), Server 2008 (SP2) и Server 2008 R2 (SP1). Кроме того, пользователи получат новую сборку антивирусного инструмента Microsoft Malicious Software Removal Tool.

Некоторые специалисты отмечают, что в целом для января столь крупный набор обновлений представляет собой довольно нетипичное явление. В прежние годы объем таких пакетов, как правило, не превышал одного или двух бюллетеней.

The Register

Письмо автору

Действующая в России кибергруппа Head Mare обновила Windows-бэкдор

В этом месяце хактивисты Head Mare провели еще одну вредоносную рассылку с прицелом на российские организации. При разборе атак эксперты «Лаборатории Касперского» обнаружили новый вариант трояна PhantomCore.

В предыдущей серии имейл-атак, тоже февральских, группировка Head Mare пыталась заселить в российские корпоративные сети схожий Windows-бэкдор PhantomHeart.

Новые письма-ловушки злоумышленники рассылали от имени некоего НИИ, предлагая его услуги в качестве подрядчика. Вложенный архив под паролем содержал несколько файлов с двойным расширением .pdf.lnk.

 

При запуске эти ярлыки действуют одинаково: автоматически скачивают с внешнего сервера документы-приманки и файл USOCachedData.txt. Загрузчики различаются лишь ссылками, по которым они работают.

 

Невинный на вид USOCachedData.txt на самом деле скрывает DLL обновленного PhantomCore. Анализ образца (результат VirusTotal на 23 февраля — 34/72) показал, что новобранец написан на C++, строки кода зашифрованы путем побайтового XOR, а основной задачей трояна является обеспечение удаленного доступа к консоли в зараженной системе.

При подключении к C2-серверу вредонос отправляет два POST-запроса с данными жертвы для регистрации и ожидает команд. В ответ он получает координаты архива с TemplateMaintenanceHost.exe — модулем для создания туннеля, который оседает в папке %AppData% и обживается через создание нового запланированного задания.

Написанный на Go компонент TemplateMaintenanceHost.exe отвечает за запуск утилиты ssh.exe, которая может работать как SOCKS5-прокси и по дефолту включена в состав новейших Windows. Итоговый туннель открывает злоумышленникам возможность подключаться к другим машинам в той же локальной сети.

По данным Kaspersky, новые поддельные письма Head Mare были разосланы на адреса сотен сотрудников российских госучреждений, финансовых институтов, промышленных предприятий и логистических компаний.

RSS: Новости на портале Anti-Malware.ru