Microsoft исправили уязвимость нулевого дня, эксплуатируемую хакерами

Microsoft исправили уязвимость нулевого дня, эксплуатируемую хакерами

Microsoft исправили уязвимость нулевого дня, эксплуатируемую хакерами

Во вторник Microsoft выпустили 14 бюллетеней безопасности, исправляющие многие серьезные бреши в безопасности Windows. В их числе есть уязвимость, которую активно эксплуатируют хакеры из России.

Брешь, о которой идет речь затрагивала ядро Windows и была исправлена патчем MS16-135. Она помогала хакерам добиться повышения привилегий на зараженной системе и обойти песочницу браузера.

Эта уязвимость отслеживается под идентификатором CVE-2016-7255 и Google сообщила о ней Microsoft 21 октября. После того, как Microsoft не смогли выпустить патч в требуемый срок, Google раскрыла подробности уязвимости, чем вызвала негодование со стороны самой Microsoft.

Проблема затрагивает версии Windows начиная с Vista и заканчивая юбилейным обновлением Windows 10 Anniversary Update. Следует упомянуть, что эту брешь хакеры использовали в связке с уязвимостью в Flash Player, которую Adobe исправили 26 октября.

Однако это не единственная уязвимость нулевого дня, исправленная Microsoft во вторник. Еще один бюллетень MS16-132 устраняет несколько проблем, связанных с Windows Media Foundation, Windows Animation Manager и шрифтами OpenType. Среди них уязвимость, приводящая к возможности удаленного выполнения кода (CVE-2016-7256).

Microsoft сообщили, что для эксплуатации этой уязвимости пользователя потребуется заманить на вредоносный веб-сайт или заставить открыть специально созданный документ.

Патч MS16-129 закрывает уязвимости в браузере (CVE-2016-7199 и CVE-2016-7209). Они пока не использовались в реальных атаках, однако эксплоиты для них лежат в открытом доступе.

Фейковое собеседование с трояном: JobStealer крадёт пароли

Эксперты «Доктор Веб» предупредили о распространении трояна JobStealer, который атакует пользователей macOS и Windows. В первую очередь вредоносная программа нацелена на кражу данных из криптокошельков, но также собирает пароли, cookies, данные браузеров, Telegram и другую конфиденциальную информацию.

Схема начинается как обычное предложение о работе. Злоумышленники связываются с потенциальной жертвой, предлагают вакансию и приглашают пройти онлайн-собеседование. Для этого человеку присылают ссылку на сайт якобы платформы для видеоконференций.

Сайты выглядят достаточно аккуратно и имитируют реальные сервисы. Мошенники используют разные названия: MeetLab, Juseo, Meetix, Carolla и другие. В некоторых случаях они даже маскируются под известные решения вроде Webex. Для убедительности создаются телеграм-каналы и аккаунты в соцсетях, чтобы у сервиса была видимость жизни.

 

На macOS жертве предлагают два варианта установки: скачать .dmg-образ или скопировать команду и выполнить её в терминале. В обоих случаях вместо приложения для видеособеседования запускается JobStealer.

 

После старта троян показывает фишинговое окно с сообщением об ошибке и просит ввести пароль от учётной записи пользователя macOS якобы для исправления проблемы.

Затем он начинает собирать данные: сведения о системе, файлы cookie, сохранённые пароли, банковские карты из автозаполнения, данные сотен браузерных аддонов, файлы Telegram, заметки из приложения Notes, а также информацию о наличии Ledger Live и Trezor Suite.

Собранные данные упаковываются в ZIP-архив и отправляются на командный сервер злоумышленников.

Версия JobStealer для Windows работает похожим образом. На некоторых мошеннических сайтах также есть разделы для Linux, iOS и Android, но пока аналитики не фиксировали реального распространения таких вариантов. При этом нельзя исключать, что злоумышленники добавят их позже.

RSS: Новости на портале Anti-Malware.ru