Распространители Qbot взяли на вооружение Windows-уязвимость Follina

Распространители Qbot взяли на вооружение Windows-уязвимость Follina

Распространители Qbot взяли на вооружение Windows-уязвимость Follina

Участник партнерки по распространению Qbot, которого в Proofpoint идентифицируют как TA570, начал использовать для доставки зловреда эксплойт к уязвимости 0-day в Windows, известной как Follina. Официальный патч для нее еще не вышел, и злоумышленники спешат воспользоваться лазейкой, пока ее не закрыли.

Уязвимость удаленного выполнения кода Follina (CVE-2022-30190) связана с работой инструмента диагностики MSDT и проявляется при его вызове из приложений Microsoft Office для отображения HTML-контента по внешней ссылке. Microsoft работает над патчем и опубликовала рекомендации по снижению рисков. В качестве временной меры можно также установить микропатч, созданный специалистами ACROS Security.

Авторы новой Qbot-кампании, выявленной Proofpoint, рассылают ранее украденные у жертв письма, снабжая их вредоносным вложением HTML. При его открытии происходит загрузка ZIP-архива с файлом в формате .img или .iso, который содержит DLL, документ Word и LNK-файл.

Последний запускает DLL (с помощью rundll32.exe), чтобы обеспечить старт Qbot. Пустой .docx загружает со стороннего сервера HTML-файл с кодом PowerShell — эксплойт CVE-2022-30190, после отработки которого на машину загружается основной модуль Qbot.

Индикаторы компрометации и другие артефакты, всплывшие в ходе киберкампании, опубликованы на GitHub.

Первый отчет о находке, получившей известность как Follina, был подан в Microsoft еще в апреле, однако разработчик тогда не придал ей значения. В конце мая были зафиксированы атаки с использованием новой уязвимости — в частности, ее взяла на вооружение группа китайских хакеров, деятельность которой в Proofpoint отслеживают под идентификатором TA413.

В московском метро начали проверять телефоны

В Московском метрополитене подтвердили, что сотрудники службы транспортной безопасности вправе требовать от пассажиров продемонстрировать работоспособность мобильного телефона. Как сообщили в пресс-службе столичной подземки, такие меры предусмотрены приказом Министерства транспорта России от 4 февраля 2025 года № 34 и при необходимости могут применяться дополнительно к уже действующим процедурам досмотра.

Об этом сообщило Агентство городских новостей «Москва». Поводом для обращения журналистов в пресс-службу метро стали сообщения в ряде телеграм-каналов о выборочных проверках телефонов у пассажиров.

«В рамках обеспечения требований безопасности, установленных приказом Министерства транспорта Российской Федерации, на объектах транспортного комплекса Москвы все пассажиры столичного метро проходят досмотр с использованием рамок металлодетекторов», — пояснили в пресс-службе Московского метрополитена.

Ранее аналогичные требования были введены и в метро Санкт-Петербурга. Это подтвердил вице-губернатор города Кирилл Поляков во время прямой линии. По его словам, мера продиктована соображениями безопасности, и он призвал пассажиров отнестись к ней с пониманием. При этом, как подчеркнул Поляков, для проверки достаточно лишь показать, что устройство включается, — снимать блокировку при этом не требуется.

Ранее петербургские СМИ сообщали, что сотрудники транспортной безопасности отказывали в провозе оборудования без автономного питания. В частности, речь шла о мониторах и настольных компьютерах.

RSS: Новости на портале Anti-Malware.ru