Новая уязвимость Windows SMBv3 создаёт опасность червеподобных атак

Новая уязвимость Windows SMBv3 создаёт опасность червеподобных атак

Новая уязвимость Windows SMBv3 создаёт опасность червеподобных атак

Microsoft раскрыла информацию о «червеподобной» уязвимости в протоколе Server Message Block 3.0 (SMBv3), которая может привести к удалённому выполнению кода. Брешь существует из-за ошибки, возникающей в процессе обработки SMBv3 специально созданных вредоносных пакетов со сжатыми данными.

В результате удалённый атакующий, не прошедший аутентификацию, может выполнить произвольный код в контексте приложения.

Microsoft пока не предоставила подробную информацию об уязвимости, а вот от участников программы Microsoft Active Protections удалось узнать, что проблеме безопасности присвоили идентификатор CVE-2020-0796.

По словам специалистов из компании Fortinet, затронуты следующие версии операционной системы Windows 10: Windows 10 версии 1903, Windows Server версии 1903, Windows 10 версии 1909 и Windows Server версии 1909.

«Злоумышленник может использовать этот баг с помощью специально созданного пакета. Способ эксплуатации подвергает атакуемые системы опасности "червеподобной" атаки — вредонос вполне способен перемещаться от одной жертвы к другой», — так описывает брешь команда Cisco Talos.

Microsoft опубликовала инструкцию, которая поможет отключить компрессию SMBv3, что в теории должно снизить риск эксплуатации CVE-2020-0796.

PhantomCore прикрылась визитом делегации из КНДР для атак на заводы

В апреле кибергруппировка PhantomCore применила новую тактику в кампании по распространению зловредов. Злоумышленники рассылали письма от имени МИД с сообщением о визите делегации из КНДР. Основной целью атаки стали промышленные предприятия. Вредоносная рассылка велась на протяжении апреля и была нацелена преимущественно на промышленные компании.

Как сообщает ТАСС со ссылкой на компанию «Эфшесть» / F6, письма отправлялись с фейкового адреса, замаскированного под МИД. В них содержалось уведомление о визите делегации из КНДР для «ознакомления с действующими производственными технологиями».

К письмам были приложены файлы. Один из них маскировался под письмо руководителю, другой содержал якобы инструкции от МИД с деталями и порядком проведения визита. На деле эти документы служили приманкой и использовались как контейнеры для распространения вредоносного приложения.

«При запуске этих файлов происходит заражение компьютера пользователя трояном удалённого доступа, который позволяет злоумышленникам собирать информацию о заражённой системе, похищать из неё файлы и выполнять различные команды», — приводит компания подробности о зловреде.

Группировка PhantomCore заявила о себе в 2024 году. Однако некоторые образцы вредоносного кода, которые она использовала, как показал анализ F6, датируются ещё 2022 годом.

Изначально PhantomCore занималась кибершпионажем и кибердиверсиями, связанными с уничтожением данных, однако также проводила финансово мотивированные атаки с использованием шифровальщиков. Отличительной особенностью группировки считается применение зловредов собственной разработки и нестандартных способов их доставки. В качестве целей PhantomCore в основном выбирает российские и белорусские компании.

RSS: Новости на портале Anti-Malware.ru