В октябре Microsoft закрыла три 0-day в WordPad и Skype для бизнеса

В октябре Microsoft закрыла три 0-day в WordPad и Skype для бизнеса

В октябре Microsoft закрыла три 0-day в WordPad и Skype для бизнеса

Подошёл второй вторник октября 2023-го, а это значит, что Microsoft по плану выкатила набор обновлений. На этот раз разработчики устранили 104 уязвимости, включая три 0-day.

45 пропатченных брешей допускают удалённое выполнение кода, 12 из них получили статус критических. В каждой категории содержится следующее число багов:

  • 26 проблем повышения привилегий.
  • 3 возможности обхода защитных функций.
  • 45 — удалённое выполнение кода (RCE).
  • 12 багов раскрытия информации.
  • 17 — DoS.
  • Одна возможность спуфинга.

Что касается уязвимостей, которые уже успели засветиться в реальных кибератаках, они получили следующие идентификаторы:

  1. CVE-2023-41763 — 0-day, приводящая к повышению прав и затрагивающая Skype для бизнеса. Условный атакующий может добраться до конфиденциальных данных. Проблему обнаружил Флориан Хаузер.
  2. CVE-2023-36563 — возможность раскрытия информации в Microsoft WordPad. Злоумышленник может использовать её для кражи хешей NTLM. Для эксплуатации достаточно отправить жертве документ, который она должна открыть в WordPad.

Помимо этого, Microsoft также реализовала дополнительные меры защиты от техники «HTTP/2 Rapid Reset». Напомним, киберпреступники используют её в DDoS-атаках.

В России обкатывают новый DDoS-ботнет мощностью свыше 2,5 Тбит/с

Российский интернет столкнулся не с очередной волной DDoS, а с генеральной репетицией чего-то куда более серьезного. Специалисты StormWall сообщили о серии необычных атак, мощность одной из которых достигла 2,56 Тбит/с при интенсивности 1 млрд пакетов в секунду.

По мнению экспертов, за атаками стоят не случайные хакеры, а хорошо подготовленная команда, которая тестирует новый ботнет или инструменты для будущих масштабных операций.

Главная особенность кампании — атакующие не ограничиваются классическим UDP-флудом. Они одновременно имитируют легитимный пользовательский трафик, создают полноценные TCP-соединения и на лету меняют параметры пакетов, пытаясь подобрать комбинации, способные обойти защиту.

В StormWall отмечают, что злоумышленники быстро адаптируются к действиям защитников. После того как специалисты заблокировали их мониторинговые проверки, атакующие оперативно изменили тактику и продолжили атаки уже по новым сценариям.

Еще одна странность — отсутствие привычной цели. Хакеры не требуют выкуп и не заявляют политических мотивов. Под удар попадают самые разные организации: игровые проекты, хостинг-провайдеры, телеком-операторы и корпоративные сети.

По словам CEO и сооснователя StormWall Рамиля Хантимирова, происходящее больше напоминает стресс-тестирование инфраструктуры перед более серьезной кампанией.

Заодно изменилась и география ботнета. Если раньше основная активность фиксировалась из Бразилии и Индии, то теперь источники трафика обнаружены в России, США, Германии, Нидерландах, Ираке, Азербайджане, Казахстане, Мексике и ряде других стран. По оценкам аналитиков, ботнет может объединять самые разные устройства — от IoT-камер до серверов и сетевого оборудования.

В StormWall предупреждают, что нынешняя волна может быть лишь началом. Если злоумышленники доведут технологию имитации легитимного трафика до совершенства, отличить DDoS-атаку от обычных пользователей станет значительно сложнее, а эффективность традиционных методов фильтрации заметно снизится.

RSS: Новости на портале Anti-Malware.ru