Microsoft пропатчила шесть 0-day и одну критическую червеобразную брешь

Microsoft пропатчила шесть 0-day и одну критическую червеобразную брешь

Microsoft пропатчила шесть 0-day и одну критическую червеобразную брешь

Microsoft начала этот год с крупного набора патчей для операционной системы Windows и ряда её компонентов. Суммарно разработчики устранили 97 уязвимостей, девять из которых получили статус критических, шесть из них — 0-day. Особого внимания заслуживает червеобразная уязвимость в стеке протокола HTTP.

Помимо Windows, среди затронутых продуктов есть и компоненты операционной системы, а также пакет офисных программ Microsoft Office, браузер Microsoft Edge, .NET Framework, встроенный антивирус Windows Defender и Windows Remote Desktop Protocol (RDP).

Для двух уязвимостей, пропатченных в этом выпуске апдейтов, — CVE-2022-21919 и CVE-2022-21836 — доступен код эксплойта. В общей сложности статус 0-day получили девять дыр:

  • CVE-2021-22947: RCE в библиотеке Curl.
  • CVE-2021-36976: RCE в Libarchive.
  • CVE-2022-21874: RCE в Local Windows Security Center API (CVSS — 7,8 балла).
  • CVE-2022-21919: повышение привилегий в Windows User Profile Service (CVSS — 7,0).
  • CVE-2022-21839: DoS в Windows Event Tracing Discretionary Access Control List (CVSS — 6,1).
  • CVE-2022-21836: спуфинг сертификата в Windows (CVSS — 7,8).

Однако самым опасным специалисты назвали червеобразный баг в стеке протокола HTTP, который приводит к удалённому выполнению кода. Эксплойт для этой дыры может самостоятельно передвигаться по сети и взламывать устройства без какого-либо взаимодействия с пользователем.

Уязвимость получила идентификатор CVE-2022-21907, злоумышленники могут задействовать её в атаке с помощью отправки специально созданных пакетов. Главное условие — атакуемая система должна использовать http.sys.

Авторы атак через апдейтер Notepad++ все время меняли цепочку заражения

В «Лаборатории Касперского» изучили данные телеметрии об атаках с использованием обновлений Notepad++ и пришли к выводу, что за три месяца злодеи как минимум трижды переписывали заново схему заражения.

Изменялось все: используемые IP-адреса, домены, хеши файлов с полезной нагрузкой. Во всех случаях в финале на Windows-машину жертвы устанавливался маячок Cobalt Strike, обеспечивающий удаленный доступ атакующим.

В поле зрения других специалистов по ИБ попал и был обнародован лишь один порядок доставки вредоносов под видом апдейта Notepad++. Новое исследование расширило список известных индикаторов компрометации, и потенциальные жертвы заражения теперь могут провести более тщательную проверку своих активов.

 

«Тем, кто уже проверил свои системы по известным IoC и ничего не нашёл, не стоит думать, что угрозы нет, — предупреждает эксперт Kaspersky GReAT Георгий Кучерин. — Поскольку злоумышленники часто меняли инструменты, нельзя исключать, что существуют и иные цепочки заражения, которые пока ещё не выявлены».

На настоящий момент выявлены несколько мишеней, заинтересовавших авторов атаки на Notepad++ (все попытки заражения пресечены):

  • индивидуальные пользователи продукта во Вьетнаме, Сальвадоре, Австралии;
  • госструктура Филиппин;
  • финансовая организация в Сальвадоре;
  • вьетнамский ИТ-провайдер.

RSS: Новости на портале Anti-Malware.ru