Распространители Qbot взяли на вооружение Windows-уязвимость Follina

Распространители Qbot взяли на вооружение Windows-уязвимость Follina

Распространители Qbot взяли на вооружение Windows-уязвимость Follina

Участник партнерки по распространению Qbot, которого в Proofpoint идентифицируют как TA570, начал использовать для доставки зловреда эксплойт к уязвимости 0-day в Windows, известной как Follina. Официальный патч для нее еще не вышел, и злоумышленники спешат воспользоваться лазейкой, пока ее не закрыли.

Уязвимость удаленного выполнения кода Follina (CVE-2022-30190) связана с работой инструмента диагностики MSDT и проявляется при его вызове из приложений Microsoft Office для отображения HTML-контента по внешней ссылке. Microsoft работает над патчем и опубликовала рекомендации по снижению рисков. В качестве временной меры можно также установить микропатч, созданный специалистами ACROS Security.

Авторы новой Qbot-кампании, выявленной Proofpoint, рассылают ранее украденные у жертв письма, снабжая их вредоносным вложением HTML. При его открытии происходит загрузка ZIP-архива с файлом в формате .img или .iso, который содержит DLL, документ Word и LNK-файл.

Последний запускает DLL (с помощью rundll32.exe), чтобы обеспечить старт Qbot. Пустой .docx загружает со стороннего сервера HTML-файл с кодом PowerShell — эксплойт CVE-2022-30190, после отработки которого на машину загружается основной модуль Qbot.

Индикаторы компрометации и другие артефакты, всплывшие в ходе киберкампании, опубликованы на GitHub.

Первый отчет о находке, получившей известность как Follina, был подан в Microsoft еще в апреле, однако разработчик тогда не придал ей значения. В конце мая были зафиксированы атаки с использованием новой уязвимости — в частности, ее взяла на вооружение группа китайских хакеров, деятельность которой в Proofpoint отслеживают под идентификатором TA413.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Вышла САКУРА 2.36: поддержка ARM и улучшения для VPN и AD

Компания «ИТ-Экспертиза» представила новый релиз системы САКУРА версии 2.36. В нём расширена поддержка платформ, улучшена работа с VPN, добавлены новые отчёты и повышена производительность.

Что нового:

  • Для всех поддерживаемых ОС теперь доступны дистрибутивы Агента САКУРА как для архитектуры x86, так и для ARM.
  • В модуле учёта рабочего времени появился отчёт «Работа пользователей по дням» — для анализа активности сотрудников по датам.
  • Расширены возможности интеграции с VPN-сервисами:
    • В CheckPoint теперь можно использовать второй фактор от САКУРА и работать без привязки к Active Directory.
    • В решениях от АМИКОН появилась возможность задавать произвольные коды ответов для настройки доступа.
  • В Astra Linux реализована цифровая подпись агента — это сделано для работы в замкнутых средах (ЗПС).
  • Улучшена защита компонентов ПК ИБ и агента от модификаций.
  • Повышена гибкость синхронизации с Active Directory — добавлены фильтры по группам и пользователям.

Оптимизация и ускорение:

  • Переработан механизм получения VPN-пользователя из сертификатов — стало надёжнее и быстрее.
  • Ускорена работа проверок с типами «Сетевой доступ» и «Актуальность обновлений ОС».
  • Сценарии действия на рабочих местах теперь исполняются быстрее.
  • При старте Агента снижена нагрузка на систему — доработана логика применения настроек по умолчанию.
  • Меньше сетевого трафика: оптимизирован способ получения настроек с сервера.
  • Для macOS уменьшено количество запросов к ОС.
  • Улучшена работа с пуш-уведомлениями в мобильном приложении.

В релиз также вошли исправления ошибок, обнаруженных в предыдущих версиях.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru