Спамеры предлагают пользователям почитать о нетрадиционной ориентации Саакашвили

Спамеры предлагают пользователям почитать о нетрадиционной ориентации Саакашвили

Одной из последних тем для спама стала предположительно нетрадиционная ориентация президента Грузии. Письма с темой "Mikheil Saakashvili gay scandal! New of this week!" содержат поддельную ссылку на новость BBC, на самом деле перенаправляя на сайт, откуда происходит загрузка вредоносного кода.

Зафиксированную рассылку выделяют среди прочих ее масштабы и техническое исполнение. Распространение спама началось в пятницу, за короткое время он занял 5% от общего объема рекламного трафика. Второй момент – тестирование специалистов Университета Алабамы показало, что только четыре из 36 антивирусов сервиса VirusTotal смогли распознать распространяемый код как вредоносный. Было зафиксировано 44 компьютера-источника спама, что свидетельствует о формировании новой бот-сети.

Windows осталась без официальной заплатки на LegacyHive, выручает 0Patch

Для свежей уязвимости нулевого дня в Windows уже выпустили бесплатные патчи. Правда, не Microsoft, а компания ACROS Security, разработчик платформы 0Patch. Уязвимость получила название LegacyHive, но CVE-идентификатора пока не имеет.

Её обнаружил исследователь под псевдонимом Nightmare Eclipse в службе профилей пользователей Windows и раскрыл 14 июля — в день выхода очередных обновлений Microsoft.

LegacyHive позволяет обычному пользователю подключить куст реестра другого владельца с полным доступом. А дальше открывается неприятное: можно извлечь сохранённые секреты или изменить параметры так, чтобы код автоматически запустился при следующем входе администратора в систему.

Работоспособность эксплойта подтвердили специалисты Уилл Дорманн и Кевин Бомонт. Последний также опубликовал запросы для обнаружения атак с помощью Microsoft Defender for Endpoint.

Microsoft знает о проблеме и проверяет информацию, но официального исправления пока нет. Эту паузу решила заполнить ACROS Security. Её микропатч меняет поведение уязвимого компонента: эксплойт продолжает выполняться, но вместо профиля администратора получает бесполезный временный куст реестра.

Бесплатная защита доступна для Windows 10 версии 2004 и новее, а также Windows Server 2022 и последующих выпусков. Для установки нужно зарегистрироваться в 0Patch и поставить агент. Если развёртывание не запрещено политиками, микропатч применится автоматически и без перезагрузки.

Доказательств эксплуатации LegacyHive в реальных атаках пока не приводится.

RSS: Новости на портале Anti-Malware.ru