Эксплойт-пак RIG вновь штурмует Internet Explorer, в трети случаев успешно

Эксплойт-пак RIG вновь штурмует Internet Explorer, в трети случаев успешно

Эксплойт-пак RIG вновь штурмует Internet Explorer, в трети случаев успешно

По данным ИБ-компании Prodaft, операторы RIG в среднем совершают по 2000 попыток эксплойта в сутки. Показатель успеха в конце прошлого года достиг рекордного для этой угрозы уровня — 30%.

Исследователи получили доступ к веб-панели бэкенда RIG и обнаружили, что набор эксплойтов по-прежнему используется для распространения инфостилеров, банковских троянов, вредоносных загрузчиков. Из программ-шифровальщиков в списке доставляемых зловредов засветился Royal.

Эксплойт-пак RIG, нацеленный в основном на уязвимости в Internet Explorer, объявился в интернете в 2014 году. Он предоставляется в пользование как услуга; в атаках используются вредоносная реклама (malvertising), редиректы и прокси-серверы.

Промежуточные и лендинг- страницы обычно размещаются в доменах, создаваемых по методу domain shadowing. Злоумышленники взламывают аккаунт владельца «чистого» домена и регистрируют от его имени множество поддоменов, которые впоследствии сменяются с высокой ротацией.

Услугами теневого сервиса активно пользовались распространители шифровальщиков (CryptoBit, Cerber, CryptoMix), банкеров (Dridex, Ursnif), инфостилеров (AZORult, Raccoon, Redline). В 2017 году ИБ-эксперты совместными усилиями попытались разрушить инфраструктуру RIG; удар оказался сильным: эксплойт-пак надолго выпал из обоймы, его владельцы даже решили свернуть операции.

Тем не менее в прошлом году RIG вернулся в новой версии (2.0), пополнив арсенал более актуальными эксплойтами для IE — CVE-2021-26411 и CVE-2020-0674. Первый, по словам экспертов, оказался наиболее успешным: попытки его применения влекут заражение почти в половине случаев. Чаще прочих данным набором эксплойтов пользуются распространители Dridex, Raccoon и SmokeLoader.

 

Согласно статистике Prodaft, за время своего существования RIG собрал трафик из 207 стран. В 2021 году большое количество успешных эксплойтов было зафиксировано в России, Египте, Мексике, Бразилии, Саудовской Аравии и Турции.

 

Остается надеяться, что в скором времени RIG увянет естественным образом: он сфокусирован на Internet Explorer, а срок поддержки этого браузера истек прошлым летом. Две недели назад Microsoft начала принудительно отключать его в Windows 10, заменяя более современным Edge.

Microsoft исправила баг, из-за которого антивирусы пугали юзеров Windows

Microsoft закрыла проблему, из-за которой сторонние средства защиты в течение нескольких месяцев «пугали» пользователей ложными срабатываниями на один из базовых компонентов Windows. Об этом компания сообщила в специальном уведомлении, опубликованном на этой неделе.

Речь идёт о библиотеке WinSqlite3.dll — системном DLL-файле Windows, который реализует встроенный движок SQLite и используется в составе стандартных компонентов операционной системы.

По многочисленным сообщениям пользователей, антивирусы и другие защитные решения помечали этот файл как уязвимый, связывая его с эксплуатацией ошибки повреждения памяти CVE-2025-6965.

Под «подозрение» при этом попадал весьма широкий круг систем: от Windows 10 и Windows 11 до серверных редакций — начиная с Windows Server 2012 и заканчивая Windows Server 2025.

Microsoft подтвердила проблему во вторник и уточнила, что дело было не в реальной уязвимости, а именно в ложных срабатываниях средств безопасности. Чтобы окончательно закрыть вопрос, компания обновила компонент WinSqlite3.dll в составе системных обновлений.

«Приложения для сканирования могут сообщать о том, что компонент Windows WinSqlite3.dll является уязвимым. Этот файл входит в состав основных компонентов Windows и размещается в системных каталогах. Актуальная версия включена в обновления Windows, выпущенные с июня 2025 года», — пояснили в Microsoft.

Компания также уточнила, что проблема была полностью устранена в обновлениях, выпущенных 13 января 2026 года, и рекомендовала установить последние апдейты, поскольку они содержат важные исправления и улучшения стабильности.

Отдельно Microsoft подчеркнула, что WinSqlite3.dll — это не то же самое, что sqlite3.dll. Последний не является компонентом Windows. Если речь идёт о приложениях Microsoft, использующих SQLite, их версии обновляются через Microsoft Store.

RSS: Новости на портале Anti-Malware.ru