0-day в Microsoft Office используется в целевых атаках APT-группы

0-day в Microsoft Office используется в целевых атаках APT-группы

0-day в Microsoft Office используется в целевых атаках APT-группы

Microsoft предупредила всех об опасных кибератаках, в которых злоумышленники используют очередную уязвимость нулевого дня (0-day), на этот раз затрагивающую софт линейки Microsoft Office. Уведомление об опасности пришло фактически за неделю до выхода ежемесячных патчей.

Как пишет Microsoft, уязвимость затрагивает проприетарный браузерный движок MSHTML, встроенный в пакет Office. При успешной эксплуатации эта брешь позволяет атакующему выполнить код удалённо.

Также техногигант отметил, что злоумышленники используют специально созданные документы Microsoft Office. Судя по всему, за этими целевыми атаками стоит киберпреступная группировка правительственного уровня (Advanced Persistent Threat, APT).

С помощью выявленной 0-day злоумышленники устанавливают в системы Windows образец вредоносной программы, позволяющей красть корпоративные данные и проводить операции кибершпионажа.

Microsoft поблагодарила четырёх внешних исследователей в области кибербезопасности, которые сообщили корпорации об активном эксплойте. Известно, что дыра получила идентификатор CVE-2021-40444 и для её эксплуатации атакующему нужно заставить пользователя открыть вредоносный документ.

В Microsoft посоветовали администраторам отключить установку компонентов ActiveX в Internet Explorer. Это поможет защититься от этих кибератак.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Российский хостинг Proton66 используют для атак и раздачи зловредов

С 8 января в Trustwave SpiderLabs фиксируют активизацию сканов, попыток брутфорса и эксплойта, исходящих с IP-адресов российского хостера Proton66. Расследование выявило в AS-сети также командные серверы ряда вредоносов.

Эксперты полагают, что Proton66, как и другой российский сервис-провайдер, Prospero, вовлечен в схемы предоставления услуг bulletproof-хостинга, продвигаемые в даркнете как Securehost и BEARHOST.

Закрепленная за Proton66 сеть AS198953 состоит из пяти блоков IP-адресов, которые в настоящее время числятся в черных списках Spamhaus и других борцов за чистоту интернета. В период с января по март вредоносную активность в основном проявляли два из них; мишенями чаще всего становились финансовые и ИТ-организации.

 

Из уязвимостей, которые пытались эксплуатировать злоумышленники, удалось идентифицировать следующие:

Две последние, по словам экспертов, обычно используются в атаках, нацеленных на внедрение в сеть шифровальщика SuperBlack (итерация LockBit 3.0).

Один из IP-адресов Proton66 засветился в связи с кампанией по внедрению на WordPress-сайты редиректоров на поддельные страницы магазина Google Play.

Оба выявленных источника вредоносных JavaScript-инъекций в рамках атак на Android-устройства до недавних пор размещались на московском сервере, а теперь перенесены к гонконгскому хостеру Chang Way Technologies.

 

Во владениях Proton66 также были обнаружены C2-серверы и хранилища файлов XWorm, StrelaStealer, WeaXor (усовершенствованный вариант шифровальщика Mallox).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru