UserGate NGFW блокирует эксплойт критической ICMP-уязвимости Windows

UserGate NGFW блокирует эксплойт критической ICMP-уязвимости Windows

UserGate NGFW блокирует эксплойт критической ICMP-уязвимости Windows

В систему обнаружения вторжений (IDPS) межсетевого экрана UserGate NGFW 7.0 добавили новую сигнатуру, позволяющую детектировать эксплуатацию опасной уязвимости в реализации ICMP для Windows. Соответствующий патч Microsoft выпустила две недели назад.

Проблема драйвера tcpip.sys, отслеживаемая под идентификатором CVE-2023-23415, связана с управлением памятью и проявляется при обработке фрагментированных ICMP-пакетов с сообщением об ошибке.

Эксплойт возможен, когда на целевой машине запущено приложение, использующее сырой сокет, и позволяет удаленно вызвать сбой ОС или выполнить сторонний код посредством отправки сетевого пакета с вредоносными параметрами в IP-заголовке.

Степень опасности угрозы оценена в 9,8 балла CVSS, то есть как критическая. Обновления с патчем для клиентских и серверных Windows вышли 14 марта.

Пользователям UserGate NGFW v7 рекомендуется выполнить следующие действия:

  • установить последние обновления с сайта производителя ОС;
  • проверить актуальность подписки на модуль Security Updates;
  • добавить в блокирующее правило IDPS сигнатуру "Windows tcpip.sys driver Remote Code Execution".

Пользователям UserGate NGFW v6:

  • установить последние обновления с сайта производителя ОС;
  • убедиться, что на зоне внутренней сети отсутствует разрешение для ICMP-трафика, или создать запрещающее ICMP-трафик правило файрвола на внутренней зоне.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Android-троян Crocodilus вышел за пределы Европы и стал глобальной угрозой

Эксперты по кибербезопасности бьют тревогу: банковский Android-троян Crocodilus, впервые замеченный этой весной, начал активно распространяться за пределами Турции и Испании. Теперь атаки зафиксированы в Польше, Аргентине, Бразилии, Индии, Индонезии и даже США.

Изначально Crocodilus маскировался под популярные приложения, вроде Google Chrome, и запускал поверх настоящих банковских приложений свои окна, с помощью которых похищал логины и пароли.

Он также охотился за сид-фразами от криптокошельков через специальные возможности ОС — такие фразы позволяют злоумышленникам полностью завладеть криптовалютой жертвы.

Как отмечается в свежем отчёте компании ThreatFabric, сейчас Crocodilus стал гораздо изощрённее. Во-первых, у него появились новые методы сокрытия, затрудняющие анализ.

 

Во-вторых, он умеет добавлять контакт в список жертвы — достаточно команды «TRU9MMRHBCRO». По мнению ThreatFabric, цель — обойти новые механизмы защиты Android, которые предупреждают о возможном мошенничестве при запуске банковских приложений в режиме демонстрации экрана.

Добавив номер с именем вроде «Поддержка банка», злоумышленник может позвонить жертве и не вызвать подозрений. Особенно активно троян распространяется через фейковые объявления в Facebook (признан экстремистским и запрещён в России, как и корпорация Meta).

Например, в Польше пользователям предлагали «бонусные баллы» от имени банков и маркетплейсов — но по ссылке скрывалась вредоносная программа. В Турции и Испании вредонос выдавал себя за обновление браузера или онлайн-казино.

ThreatFabric предупреждает: Crocodilus уже не локальная угроза. Он становится глобальной проблемой, и судя по темпам распространения, расслабляться рано.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru