Новые Zero-day уязвимости Adobe PDF

Новые Zero-day уязвимости Adobe PDF

Корпорация Symantec сообщает об обнаружении интернет-активности, эксплуатирующей новые уязвимости нулевого дня (CVE-2013-0640, CVE-2013-0641) в продуктах Adobe Reader и Adobe Acrobat XI и более ранних версий. Компания Adobe пока не выпустила исправления по этим уязвимостям, но опубликовала рекомендации по противодействию эксплуатирующим их атакам. Решение для защиты от вирусов на уровне почтовых серверов Symantec Mail Security обеспечивает защиту от этих атак, предотвращая загрузку вредоносных PDF-файлов.

Изначально интернет-сообщество опиралось на отчёт о новой 0-day уязвимости, опубликованный компанией FireEye. В нём сообщалось, что в результате её успешной эксплуатации на компьютер были загружены несколько файлов. Анализ экспертов Symantec подтверждает такую возможность.

 

Рисунок. 1. Атака посредством CVE-2013-0640

 

 

Атака, этапы которой показаны выше на рис. 1, проходит следующим образом:

  1. Вредоносный PDF-файл устанавливает DLL-библиотеку под названием D.T;
  2. D.T декодирует и устанавливает DLL-библиотеку под названием L2P.T;
  3. L2P.T создает в реестре ключи автозапуска и загружает на компьютер библиотеку-загрузчик LangBar32.dll;
  4. LangBar32.dll с сервера злоумышленников скачивает дополнительное вредоносное ПО с бэкдор- и кейлоггер-функционалом.

На этих этапах атаки продукты Symantec идентифицируют вредоносные программы как Trojan.Pidief и Trojan.Swaylib (изначально − как Trojan Horse). Помимо этого, с целью выявления данного эксплойта было выпущено дополнительное определение (сигнатура) для системы предотвращения вторжений (IPS) Web Attack: Malicious PDF File Download 5.

Дальнейшее исследование показало, что PDF-файл, примененный в атаке, нейтрализуется продуктом Symantec Mail Security, а используемые в ходе атаки PDF-файлы идентифицируются облачными технологиями детектирования Symantec как WS.Malware.2.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Задержана организованная группа операторов сим-боксов

Злоумышленники были задержаны в ходе совместной операции МВД, ФСБ и Следственного комитета. Всего в рамках мероприятий, проведённых на территории Москвы, а также Московской и Владимирской областей, удалось задержать 10 человек.

Как сообщил Центр общественных связей ФСБ России, задержанные обеспечивали функционирование сим-боксов — устройств, применявшихся для телефонного мошенничества и рассылки заведомо ложных сообщений о террористических актах.

Следствие не исключает, что услугами задержанных могли пользоваться украинские спецслужбы, в том числе для подготовки и осуществления террористических акций.

Сим-боксы позволяют использовать десятки и сотни сим-карт для массовых обзвонов. Иногда злоумышленники «втемную» навязывают их обслуживание, выдавая себя за представителей мобильных операторов.

«Возбуждены и расследуются уголовные дела по статьям УК РФ: “Организация преступного сообщества или участие в нём”, “Мошенничество” и “Заведомо ложное сообщение об акте терроризма”, — сообщили в ЦОС ФСБ. — Эти преступления предусматривают наказание вплоть до 20 лет лишения свободы. Организатор сообщества — гражданин России 1993 года рождения, скрывающийся на территории Объединённых Арабских Эмиратов, — объявлен в международный розыск».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru