Баг LibreOffice и OpenOffice позволяет подделать подписанные документы

Баг LibreOffice и OpenOffice позволяет подделать подписанные документы

Разработчики LibreOffice и OpenOffice выпустили обновления, призванные устранить уязвимость в этих офисных пакетах. Согласно описанию, брешь позволяет злоумышленникам замаскировать файлы под документы, подписанные надёжным источником.

Несмотря на то что баг получил среднюю степень риска, его эксплуатация может привести к печальным последствиям, поскольку пользователи склонны доверять подписанным документам. С помощью бреши любой может выдать документ за доверенный, а потом выполнить вредоносный код на компьютере жертвы.

Уязвимости присвоили идентификатор CVE-2021-41832 а обнаружили её специалисты Рурского университета в Бохуме. Эта же дыра затрагивает LibreOffice, однако в этом случае ей выдали отдельный идентификатор — CVE-2021-25635.

Если вы используете один из этих офисных пакетов, эксперты рекомендуют обновить их как можно скорее, установив последнюю на данный момент версию — OpenOffice 4.1.11 и LibreOffice, 7.0.5 (7.1.1). При этом учитывайте, что этот софт не располагает функцией автоматического обновления, поэтому вам следует проверить доступность апдейта вручную. Например, обновления можно скачать из официальных источников — для LibreOffice и для OpenOffice

Если же вы по каким-то причинам не хотите обновляться, есть ещё один способ защититься от эксплуатации выявленного бага. Например, можно полностью отключить макросы. Так или иначе, стоит просто учитывать, что любой «подписанный» документ может оказаться не таким надёжным, как вы предполагаете.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Вредонос BHUNT охотится за криптокошельками и использует подпись CCleaner

Эксперты рассказали о новом модульном вредоносе BHUNT, который крадёт связанные с криптокошельками данные. Имена пользователей, пароли и фразы для защиты аккаунта — всё это интересует операторов зловреда. Особенно эксперты отмечают умение BHUNT оставаться незамеченным.

Новую вредоносную программу проанализировали специалисты Bitdefender, по словам которых BHUNT очень тщательно упакован и зашифрован при помощи Themida и VMProtect. Это затрудняет обратный инжиниринг и изучение семпла зловреда.

Исполняемый файл BHUNT имеет цифровую подпись, украденную у Piriform, разработчика популярного софта для очистки системы — CCleaner. Тем не менее подпись всё равно остаётся невалидной, поскольку злоумышленники скопировали её со стороннего исполняемого файла.

 

Как отметили в Bitdefender, BHUNT доставляется в систему жертву с помощью загрузок KMSpico (популярная утилита для нелегальной активации Windows), после чего внедряется в процесс explorer.exe. Главный компонент вредоноса — mscrlib.exe — используется для извлечения модулей на заражённой машине.

Каждый такой модуль разработан под конкретную задачу: кража криптовалютных кошельков, кража паролей и т. п. Всего исследователи насчитали пять составляющих:

  • blackjack — крадёт содержимое криптокошельков, шифрует его base-64 и загружает на командный сервер (C2).
  • chaos_crew — загружает пейлоады.
  • golden7 — крадёт пароли из буфера обмена и загружает их на C2.
  • Sweet_Bonanza — крадёт информацию из браузеров Chrome, IE, Firefox, Opera и Safari.
  • mrpropper — заметает следы.
Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru