0-day в браузерном движке Windows MSHTML опаснее, чем предполагалось ранее

0-day в браузерном движке Windows MSHTML опаснее, чем предполагалось ранее

0-day в браузерном движке Windows MSHTML опаснее, чем предполагалось ранее

В Сети появились новые подробности, касающиеся уязвимости нулевого дня (0-day) в MSHTML. Напомним, что брешь отслеживается под идентификатором CVE-2021-40444 и позволяет удалённо выполнить вредоносный код.

MSHTML — это «родной» браузерный движок, который используется в пакете Microsoft Office. Во вторник корпорация предупредила пользователей о 0-day, однако разработчики всё ещё не подготовили соответствующий патч.

Microsoft сознательно не стала распространяться о CVE-2021-40444, уточнив лишь, что эксплуатация уязвимости основана на использовании вредоносных элементов ActiveX. Если злоумышленник задействует брешь в атаке, он сможет загрузить и установить вредоносную программу на компьютер жертвы.

Более того, исследователи в области кибербезопасности даже нашли подтверждение эксплуатации этого бага в реальных кибератаках. Преступники рассылали жертвам злонамеренные документы Word, содержащие эксплойт для CVE-2021-40444.

Ранее специалисты советовали пользователям задействовать защитную функцию Mark-of-the-Web (MOTW), благодаря которой документ будет открываться в режиме «только чтение». Тем не менее Уилл Дорманн из CERT/CC заявил, что даже такие меры не спасут от эксплуатации бага.

 

«Если злоумышленники отправят вредоносный документ, например, в архиве, на который не ставится метка MotW, вся защита данной функции сразу же нивелируется. Тот же 7Zip распакует присланный архив, а у его содержимого уже не будет пометки "скачано из интернета"», — объясняет эксперт.

Тот же принцип касается использования ISO-файлов, так что у киберпреступников вполне есть действенные методы обхода защиты. А нам в этом случае остаётся лишь ждать выхода патча, который, судя по всему, планируется на второй вторник сентября (на следующей неделе).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Cloud Atlas маскирует атаки под программу форума «Зерно и масличные 2025»

Компания F6 сообщила о новой волне атак кибергруппы Cloud Atlas, нацеленной на российские и белорусские организации. На этот раз злоумышленники маскируют фишинговые письма под рассылку с программой отраслевого форума «Зерно и масличные 2025», который пройдет 30 октября в Москве.

Как уточняют специалисты F6, вредоносное письмо было отправлено на адрес одного из агропромышленных предприятий.

Во вложении находился документ формата .doc, оформленный как приглашение на форум. При открытии файла происходила загрузка вредоносного кода, обеспечивающего атакующим доступ к внутренней сети компании.

В октябре Cloud Atlas также атаковали предприятия оборонно-промышленного комплекса, используя аналогичный приём — рассылку писем под видом официальных запросов демографических данных.

Cloud Atlas действует с 2014 года и известна своими шпионскими кампаниями. Это прогосударственная APT-группировка, специализирующаяся на кибершпионаже и краже конфиденциальной информации. Она применяет многоэтапные атаки, собственные загрузчики и зашифрованные каналы связи, что затрудняет обнаружение.

В конце 2023 года участники Cloud Atlas предлагали россиянам поддержать участников СВО. Год спустя группировка опять атаковала госсектор России и Белоруссии. А в апреле этого года Positive Technologies выявила и пресекла новую кампанию APT-группировки Cloud Atlas, нацеленную на предприятия российского оборонного комплекса.

По данным F6, в 2025 году активность Cloud Atlas заметно выросла. Группа регулярно меняет доменные зоны и тип вредоносных вложений, но сохраняет общую схему заражения.

«Мы наблюдаем системную активность Cloud Atlas, которая активно подбирает тематические приманки под конкретные отрасли — от сельского хозяйства до оборонки. Это указывает на разведывательный характер атак и высокий уровень подготовки группы», — отметили в F6.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru