В Adobe Reader устранили уязвимость, замеченную в реальных атаках

В Adobe Reader устранили уязвимость, замеченную в реальных атаках

В Adobe Reader устранили уязвимость, замеченную в реальных атаках

Февральский набор заплат для продуктов Adobe закрывает полсотни уязвимостей, в том числе брешь в Acrobat и Reader, уже взятую на вооружение злоумышленниками. Пропатчены также Magento, Photoshop, Animate, Illustrator и Dreamweaver.

О попытках злонамеренной эксплуатации уязвимости CVE-2021-21017 в Adobe Reader на Windows, согласно бюллетеню, разработчик узнал из анонимного источника. Проблема связана с ошибкой переполнения буфера в куче и грозит выполнением произвольного кода в контексте текущего пользователя.

Такой же результат позволяет получить успешный эксплойт 15 других уязвимостей в этом продукте. Все они признаны критическими, как и CVE-2021-21045 — неадекватный контроль доступа, открывающий возможность для повышения привилегий. Примечательно, что пять из 16 опасных проблем обнаружили участники прошлогоднего состязания Tianfu Cup.

Остальные шесть брешей в Acrobat / Reader оценены как существенные. Их использование позволяет повысить привилегии, получить доступ к закрытой информации либо вызвать состояние отказа в обслуживании (DoS).

Новые проблемы актуальны для Acrobat / Reader DC версий 2020.013.20074 и ниже, Acrobat / Reader 2020.001.30018 и ниже, Acrobat / Reader 2017.011.30188 и ниже. Пользователям настоятельно рекомендуется незамедлительно обновить продукт на обеих платформах (Windows и macOS), установив сборку 2021.001.20135, 2020.001.30020 или 2017.011.30190 соответственно.

Обновления для CMS-системы Magento 2 устраняют 18 уязвимостей, в том числе семь критических. Три новых бреши позволяют провести XSS-атаку и грозят выполнением вредоносного JavaScript-кода в браузере посетителей сайта.

Наличие проблем подтверждено для обеих версий движка — коммерческой и с открытым исходным кодом. Патчи включены в состав сборок 2.4.2, 2.4.1-p1 и 2.3.6-p1. Установить их рекомендуется в течение месяца, так как продукт относится к группе повышенного риска.

В графическом редакторе Adobe Photoshop для Windows и macOS устранили пять опасных уязвимостей, позволяющих через манипуляцию данными в памяти выполнить любой код с привилегиями текущего пользователя. Аналогичные ошибки были выявлены в приложениях Animate и Illustrator. Обновление для HTML-редактора Dreamweaver веток 20.2 и 21.0 содержит патч для уязвимости, грозящей раскрытием конфиденциальной информации.

Заплаткам для этих четырех программ присвоен приоритет 3; согласно системе ранжирования Adobe, их можно устанавливать в сроки по своему усмотрению.

Android-троян маскируется под антивирус и идёт через Hugging Face

Исследователи из Bitdefender обнаружили новую вредоносную кампанию, нацеленную на пользователей Android: злоумышленники внезапно задействовали платформу Hugging Face — популярный и в целом доверенный хаб для ИИ-моделей и датасетов. Сценарий атаки начинается с установки приложения-дроппера под названием TrustBastion.

Его распространяют через пугающую рекламу в стиле scareware: пользователю сообщают, что смартфон якобы заражён и срочно нуждается в защите.

Само приложение маскируется под «антивирус» и обещает бороться с мошенничеством, фишингом, опасными СМС и зловредами.

Сразу после установки TrustBastion показывает обязательное «обновление», оформленное под страницу Google Play. На самом деле никакого обновления из магазина нет: приложение обращается к серверу злоумышленников, а тот перенаправляет запрос на репозиторий Hugging Face, где хранится вредоносный APK. Загрузка идёт через CDN платформы, что снижает подозрения со стороны защитных механизмов.

 

По данным Bitdefender, атакующие используют серверный полиморфизм: каждые 15 минут генерируется новая версия вредоносного APK. За месяц в репозитории накопилось более 6 тысяч коммитов. После удаления набора данных кампания быстро «переродилась» под новым названием — Premium Club, с другими иконками, но тем же кодом.

Основная нагрузка — безымянный троян для удалённого доступа, который активно задействует службы специальных возможностей Android (Accessibility Services). Разрешение запрашивается под предлогом «защиты устройства», но на деле даёт полный контроль: наложение экранов, перехват действий пользователя, снятие скриншотов, блокировку удаления приложения и постоянную связь с управляющим сервером.

 

Зловред следит за активностью пользователя, отправляет данные операторам и подсовывает фальшивые экраны входа для финансовых сервисов — в том числе Alipay и WeChat. Также он пытается выманить ПИН-код от экрана блокировки. Всё украденное в реальном времени уходит на командный сервер, откуда вредонос получает новые задачи и «контент», поддерживающий иллюзию легитимного приложения.

 

Bitdefender уведомила Hugging Face, и вредоносные датасеты были удалены. Исследователи также опубликовали индикаторы компрометации, связанные с дроппером, сетевой инфраструктурой и APK-файлами:

C2:

  • au-club[.]top
  • 108.187.7.133

Хеш дроппера: fc874c42ea76dd5f867649cbdf81e39b

RSS: Новости на портале Anti-Malware.ru