В VPN-клиенте Kaspersky для Windows нашли уязвимость, патч уже готов

В VPN-клиенте Kaspersky для Windows нашли уязвимость, патч уже готов

В VPN-клиенте Kaspersky для Windows нашли уязвимость, патч уже готов

Специалисты компании Synopsys выявили уязвимость в Kaspersky VPN Secure Connection для Windows. В случае эксплуатации эта брешь позволяет злоумышленнику с правами пользователя ОС потенциально удалять файлы в системе. Это могло бы привести к нарушениям в работе устройства или удалению важных для корректной работы системы файлов.

Проблему отслеживают под идентификатором CVE-2022-27535, она получила 7,8 балла из 10 по шкале CVSS. Тем не менее Kaspersky настаивает: по калькулятору CVSS, у этой уязвимости рейтинг 5.0, что является средним уровнем.

Как отметили эксперты Synopsys в отчете, баг присутствует в функциональности “Support Tools“ VPN-клиента от «Лаборатории Касперского». Представители Kaspersky описывают проблему следующим образом:

«Эксплуатация уязвимости может привести к некорректной работе устройства и удалению важных системных файлов, необходимых для правильного функционирования ОС. Для успешной атаки злоумышленник должен создать специальный файл и обманом заставить пользователя запустить одну из функций продукта: “Delete all service data and reports” или “Save report on your computer”».

Помимо этого, локальное повышение прав (LPE) до уровня администратора позволяет киберпреступникам развить свою атаку в корпоративной сети, предупреждает Джонатан Кнадсен из команды Synopsys Cybersecurity Research Center.

В компании добавили, что пока не видели никаких признаков эксплуатации бага в реальных кибератаках, однако есть подозрение, что после публикации информации об уязвимости хакеры всё-таки возьмут ее в оборот.

Всем пользователям Kaspersky VPN Secure Connection рекомендуется обновиться до 21.7.7.393 или более поздней версии клиента.

Официальное заявление Kaspersky:

«"Лаборатория Касперского" исправила уязвимость в продукте Kaspersky Secure Connection. Чтобы реализовать теоретическую атаку с использованием этой бреши, злоумышленник должен был создать «символическую ссылку» (объект файловой системы, содержащий путь к файлу или каталогу) и убедить пользователя запустить в продукте функцию «Удалить все данные сервиса и отчёты». Только после этого злоумышленник с правами пользователя ОС потенциально мог удалять файлы в системе на ПК. Это могло бы привести к нарушениям в работе устройства или удалению важных для корректной работы системы файлов.

Уязвимость была обнаружена в версиях Kaspersky Secure Connection до 21.6. «Лаборатория Касперского» рекомендует пользователям обновиться и установить новейшую версию решения.

Мы хотим поблагодарить исследователя Зишан Шейх (Zeeshan Shaikh), который обнаружил уязвимость и сообщил нам о ней».

Теневой регистратор доменов nulltrace лишился зон .ru и .su

Компания «Эфшесть/F6» сообщила о блокировке теневого сервиса nulltrace, который позволял анонимно регистрировать домены в российских зонах без подтверждения личности. Через площадку, по данным специалистов, создавали сайты для фишинга, мошенничества и других киберпреступлений.

Расследование началось с фишингового ресурса в зоне .su, атаковавшего клиентов иностранного банка.

После его блокировки аналитики обнаружили, что связанный адрес электронной почты использовался для регистрации целой сети поддельных банковских сайтов.

След привёл на закрытый форум и сайт nulltrace[.]su. Там клиентам предлагали получить домен без электронной почты, номера телефона и проверки личности, а расплатиться — криптовалютой. Удобный сервис: никаких документов, никаких вопросов.


25 февраля CERT F6 передал сведения о домене регистратору для проверки. Владелец nulltrace не смог подтвердить регистрационные данные, и 5 марта домен окончательно разделегировали. Вместе с витриной стали недоступны сайты клиентов, зарегистрированные через сервис в зонах .ru и .su.

Хозяин площадки после блокировки переехал в доменную зону .ws, сменил провайдера и продолжил работу. Однако регистрацию адресов в российских зонах из списка услуг убрал, оставив только .com и .info.

По данным F6, в 2025 году на зону .ru приходилось 42,3% фишинговых и 11,4% мошеннических доменов, нацеленных на россиян. Годом ранее доля фишинговых ресурсов достигала 72,9%. Снижение аналитики связывают с ускорением блокировок со стороны регуляторов и CERT.

RSS: Новости на портале Anti-Malware.ru