В июле Microsoft устранила 123 уязвимости, 18 из которых — критические

В июле Microsoft устранила 123 уязвимости, 18 из которых — критические

В июле Microsoft устранила 123 уязвимости, 18 из которых — критические

Поскольку вчера был второй вторник июля, Micirosoft по традиции выпустила ежемесячный набор обновлений. В общей сложности разработчики устранили 123 уязвимости, 18 из которых получили статус критических, а 105 — опасных.

Таким образом, июль занял второе место по количеству исправленных багов. Напомним, что июнь пока держит первое место с 129 дырами. Одна из критических брешей получила максимальные 10 баллов по шкале CVSS.

Эта уязвимость получила имя SIGRed, она позволяет проводить червеобразные атаки, которые в конечном итоге способны привести к полной компрометации корпоративной сети. SIGRed присутствовала в Windows Server более 17 лет.

Также из критических уязвимостей стоит отметить CVE-2020-1436 (содержится в библиотеке шрифтов и позволяет удалённо выполнить код) и CVE-2020-1435 (содержится в GDI+ и также позволяет выполнить код удалённо).

Micirosoft в июле не только разобралась с рядом проблем безопасности, но и выпустила накопительные обновления под номерами KB4565503 и KB4565483, в которых устранены баги, возникшие после установки 2020 Update, November 2019 Update, May 2019 Update.

Всем пользователям рекомендуем установить обновления, поскольку уязвимости действительно серьёзные. Однако помните о багах, которые приносят с собой апдейты — возможно, стоит выждать и понаблюдать, не возникает ли проблем у обновившихся людей.

Linux-ботнет SSHStalker старомоден: C2-коммуникации только по IRC

Специалисты по киберразведке из Flare обнаружили Linux-ботнет, операторы которого отдали предпочтение надежности, а не скрытности. Для наращивания потенциала SSHStalker использует шумные SSH-сканы и 15-летние уязвимости, для C2-связи — IRC.

Новобранец пока просто растет, либо проходит обкатку: боты подключаются к командному серверу и переходят в состояние простоя. Из возможностей монетизации выявлены сбор ключей AWS, сканирование сайтов, криптомайнинг и генерация DDoS-потока.

Первичный доступ к Linux-системам ботоводам обеспечивают автоматизированные SSH-сканы и брутфорс. С этой целью на хосты с открытым портом 22 устанавливается написанный на Go сканер, замаскированный под опенсорсную утилиту Nmap.

В ходе заражения также загружаются GCC для компиляции полезной нагрузки, IRC-боты с вшитыми адресами C2 и два архивных файла, GS и bootbou. Первый обеспечивает оркестрацию, второй — персистентность и непрерывность исполнения (создает cron-задачу на ежеминутный запуск основного процесса бота и перезапускает его в случае завершения).

Чтобы повысить привилегии на скомпрометированном хосте, используются эксплойты ядра, суммарно нацеленные на 16 уязвимостей времен Linux 2.6.x (2009-2010 годы).

 

Владельцы SSHStalker — предположительно выходцы из Румынии, на это указывает ряд найденных артефактов.

Исследователи также обнаружили файл со свежими результатами SSH-сканов (около 7 тыс. прогонов, все за прошлый месяц). Большинство из них ассоциируются с ресурсами Oracle Cloud в США, Евросоюзе и странах Азиатско-Тихоокеанского региона.

RSS: Новости на портале Anti-Malware.ru