0-day в Microsoft Office используется в целевых атаках APT-группы

0-day в Microsoft Office используется в целевых атаках APT-группы

0-day в Microsoft Office используется в целевых атаках APT-группы

Microsoft предупредила всех об опасных кибератаках, в которых злоумышленники используют очередную уязвимость нулевого дня (0-day), на этот раз затрагивающую софт линейки Microsoft Office. Уведомление об опасности пришло фактически за неделю до выхода ежемесячных патчей.

Как пишет Microsoft, уязвимость затрагивает проприетарный браузерный движок MSHTML, встроенный в пакет Office. При успешной эксплуатации эта брешь позволяет атакующему выполнить код удалённо.

Также техногигант отметил, что злоумышленники используют специально созданные документы Microsoft Office. Судя по всему, за этими целевыми атаками стоит киберпреступная группировка правительственного уровня (Advanced Persistent Threat, APT).

С помощью выявленной 0-day злоумышленники устанавливают в системы Windows образец вредоносной программы, позволяющей красть корпоративные данные и проводить операции кибершпионажа.

Microsoft поблагодарила четырёх внешних исследователей в области кибербезопасности, которые сообщили корпорации об активном эксплойте. Известно, что дыра получила идентификатор CVE-2021-40444 и для её эксплуатации атакующему нужно заставить пользователя открыть вредоносный документ.

В Microsoft посоветовали администраторам отключить установку компонентов ActiveX в Internet Explorer. Это поможет защититься от этих кибератак.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

38 млн скачиваний: 224 приложения на Android превратились в фабрику кликов

Исследователи раскрыли масштабную мошенническую кампанию с рекламой на Android, получившую название SlopAds. Всего в магазине Google Play удалось выявить 224 вредоносных приложения, которые генерировали более 2,3 млрд рекламных запросов в день. Эти программы скачали свыше 38 млн раз пользователи из 228 стран.

Название SlopAds появилось так: приложения выглядели как «потоковый контент», массово наштампованный, а часть из них имитировала сервисы и инструменты с ИИ-тематикой.

Если пользователь устанавливал приложение напрямую из Google Play, оно выглядело безобидным и выполняло заявленную функциональность. Но если установка происходила через рекламную кампанию злоумышленников, приложение подключалось к удалённому серверу через Firebase, загружало зашифрованные настройки и получало ссылки на вредоносные модули.

 

Ключевой элемент схемы — скрытая загрузка злонамеренного APK, зашифрованного в картинках PNG с использованием стеганографии. На устройстве изображения собирались в единый модуль FatModule, который запускал скрытые WebView, выдавая бесконечный поток фейковых показов и кликов по рекламе.

До 30% всего мошеннического трафика приходилось на США, 10% — на Индию и 7% — на Бразилию. В общей сложности атакующие ежедневно «накручивали» более 2 млрд рекламных показов. Для этого они использовали сотни доменов и сеть серверов управления, что говорит о планах дальнейшего расширения операции.

Все обнаруженные приложения уже удалены из Google Play. Кроме того, в Google Play Protect обновили систему защиты, чтобы предупредить пользователей о необходимости удалить SlopAds-программы со своих устройств.

Однако исследователи предупреждают: учитывая высокий уровень маскировки и изощрённость схемы, злоумышленники наверняка попытаются вернуться с новыми атаками.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru