Атаки на Microsoft Office используют уязвимости годичной давности

Атаки на Microsoft Office используют уязвимости годичной давности

Атаки на Microsoft Office используют уязвимости годичной давности

Исследователи SophosLabs предупреждают, что большинство атак нацеленных на Microsoft Office используют уязвимости, обнаруженные в прошлом году.

За последние несколько недель уязвимости CVE-2015-1641 и CVE-2015-2545 стали самыми активно эксплуатирующимися, вытеснив CVE-2012-0158 – уязвимость 4-летней давности.

Согласно новому отчету SophosLabs, эксплуатация уязвимости CVE-2015-1641 в настоящее время составляет почти 66% ото всех атак, в то время, как CVE-2015-2545 около 17%. На третьем же месте находится уязвимость CVE-2012-0158, занимая менее чем 12% от количества всех атак.

Не удивительно, что злоумышленники используют новые уязвимости, ведь пользователи постепенно обновляют программное обеспечение, и атаки уже перестают пользоваться успехом. Однако удивительно то, что уязвимость CVE-2012-0158 эксплуатировалась так долго, а потом внезапно была вытеснена CVE-2015-1641 и CVE-2015-2545.

Исследователи SophosLabs утверждают, что злоумышленники пользуются доступными наборами эксплоитов. Таким образом, пока в этих наборах не будет содержаться код для эксплуатации новых уязвимостей, будут эксплуатироваться старые.

Это объясняет резкий переход на эксплуатацию новых уязвимостей, так как популярный набор эксплоитов АК-1 обновился до версии АК-2, которая содержит код для эксплуатации CVE-2015-1641. Также эта уязвимость эксплуатируется с помощью набора Microsoft Word Intruder (MWI). Кроме того, злоумышленники, использовавшие набор эксплоитов DL-2 перешли на более новое решение, которое эксплуатирует уязвимость CVE-2015-2545.

В то время как включение уязвимости CVE-2015-1641 в набор АК-2 не новость, то в наборе Microsoft Word Intruder (MWI) она появилась совсем недавно. SophosLabs предупреждают, что киберпреступники используют вредоносные документы, в качестве полезной нагрузки к которым идут такие вредоносы как: трояны Zeus и Fareit, бэкдоры NetWiredRC и Nanocore, кейлоггер PredatorPain и средство удаленного администрирования LuminosityLink.

Уязвимость CVE-2015-2545 появилась в качестве уязвимости нулевого дня и использовалась задолго до выпуска исправления в сентябре 2015. Тем не менее, некоторые киберперступные группы начали успешно эксплуатировать эту уязвимость уже после выхода официального патча.

Согласно Sophos, с точки зрения злоумышленника, эксплуатация CVE-2015-2545 и CVE-2015-1641 является хорошей альтернативой CVE-2012-0158, тем более, что они уже включены в самые популярные наборы эксплоитов.

«Хорошая новость заключается в том, что обе уязвимости уже давно были исправлены и патчи на данный момент доступны. Пользователям настоятельно рекомендуем обновить Office.»  - говорят в SophosLabs.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Давние уязвимости в Fluent Bit грозили разрухой AWS, Azure, Google Cloud

В популярном инструменте телеметрии Fluent Bit пропатчены несколько уязвимостей, грозящих нарушением работы облачных сервисов, в том числе таких крупных провайдеров, как Amazon, Google, Oracle, IBM, Microsoft и OpenAI.

По данным Oligo Security, выявленные ее экспертами проблемы, позволяющие с легкостью нарушить работу облачных сервисов и изменить данные, объявились в Fluent Bit от четырех до восьми лет назад.

Суммарно эксперты обнаружили пять застарелых уязвимостей:

  • CVE-2025-12969 — отсутствие аутентификации пользователей на доступ к плагину in_forward, что позволяет подменять пересылаемые логи либо создать флуд из фальшивых событий;
  • CVE-2025-12970 — переполнение буфера в стеке при подключении Docker Metrics, которое можно использовать для выполнения стороннего кода либо вызова отказа агентской программы;
  • CVE-2025-12972 — возможность выхода за пределы рабочего каталога из-за отсутствия санации тегов; эксплойт позволяет посредством манипуляции логами удаленно выполнить вредоносный код;
  • CVE-2025-12977 — неадекватная проверка ввода, а именно, заполнения полей тегами, что может привести к порче журнальных записей;
  • CVE-2025-12978 — логическая ошибка, позволяющая подменить доверенные теги событий и обойти защитные фильтры.

Эксплойт во всех случаях осуществляется по сети. Получаемый в результате уровень контроля обеспечивает управление фиксацией событий и позволяет скрыть следы атаки на облачный сервис.

Патчи, устраняющие новые уязвимости в мультиплатформенной утилите, вышли в прошлом месяце в составе сборок 4.1.1 и 4.0.12. Пользователям продукта с открытым кодом рекомендуется произвести обновление.

Полтора года назад в Fluent Bit была пропатчена критическая уязвимость CVE-2024-4323, вызванная некорректной реализацией HTTP-сервера. Эксплойт не требовал аутентификации и позволял через вредоносный запрос к API спровоцировать отказ в обслуживании (DoS), получить доступ к конфиденциальной информации, а также удаленно выполнить сторонний код на хосте.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru