Операторы DarkGate начали использовать уязвимость Windows SmartScreen

Операторы DarkGate начали использовать уязвимость Windows SmartScreen

Операторы DarkGate начали использовать уязвимость Windows SmartScreen

В новой волне атак операторов вредоносной программ DarkGate фигурирует уязвимость в Windows Defender SmartScreen, с помощью которой злоумышленники обходят защитные функции ОС и устанавливают фейковый софт.

Речь идёт о бреши под идентификатором CVE-2024-21412, которую Microsoft устранила с выходом февральского набора патчей. До этого она получила статус 0-day, именно её эксплуатировал троян DarkMe.

SmartScreen — защитный механизм в Windows, предупреждающий пользователя при попытках открыть подозрительный файл, скачанный из Сети. CVE-2024-21412 помогает использовать специально подготовленные файлы для обхода алертов.

Для эксплуатации используются интернет-ярлыки (.url-файлы), указывающие на другие ярлыки, которые хранятся на удалённой SMB-шаре. Такой метод приводит к тому, что конечный файл запустится автоматически в целевой системе.

Как сообщают специалисты Trend Micro, DarkGate тоже взял на вооружение эксплойт для CVE-2024-21412. Операторы трояна начинают атаку с вредоносного письма с PDF-вложением. Для обхода защитных механизмов используется открытый редирект с помощью Google DoubleClick Digital Marketing (DDM).

Когда жертва нажимает на ссылку, её перенаправляют на скомпрометированный сервер, где хранится файл-ярлык. Последний ссылается на другой аналогичный файл на подконтрольном злоумышленникам WebDAV-сервере.

 

Открытие второго ярлыка через Windows Shortcut позволяет использовать CVE-2024-21412 для автоматического запуска вредоносного MSI-файла. Такие файлы маскируются под софт от NVIDIA, Notion и под Apple iTunes.

 

Далее эксплуатируется брешь сторонней загрузки DLL. Подгружаются libcef.dll и sqlite3.dll для расшифровки и запуска пейлоада DarkGate.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Яндекс 360 запустит on-premises-версию сервисов для корпоративных клиентов

Компания Yandex B2B Tech объявила, что предоставит организациям возможность развернуть основные сервисы Яндекс 360 на собственной инфраструктуре — по модели on-premises. Об этом рассказали на конференции Yandex Connect.

Первые сервисы уже готовы к использованию: Документы и Диск проходят пилотное тестирование и станут доступны всем клиентам в начале следующего года. До конца 2026 года в on-premises-версии планируется запустить 11 сервисов Яндекс 360, включая Мессенджер, Телемост, Почту, Календарь, Трекер, Вики и Формы.

Сервис Документы объединит редакторы текстов и таблиц, которые вместе с Диском уже внесены в Единый реестр российского ПО. В 2026 году эти редакторы также выйдут как отдельные приложения для Windows, macOS и Linux.

Модель on-premises позволяет компаниям полностью контролировать хранение и обработку данных: информация не выходит за пределы корпоративного периметра, а управление доступом и обновлениями остаётся на стороне заказчика. Такой подход востребован у организаций с повышенными требованиями к информационной безопасности — банков, промышленных предприятий и госструктур.

Кроме сервисов Яндекс 360, по той же модели уже работают и продукты Yandex Cloud — включая базу данных YDB, технологии распознавания речи SpeechKit, хранилище Object Storage, аналитический сервис DataLens и платформу YTsaurus для работы с большими данными.

При этом облачные и on-premises-версии сервисов будут развиваться синхронно, чтобы компании могли выбирать подходящий вариант без потери функциональности.

Сегодня мы также опубликовали подробный разбор представленных на Yandex Connect 2025 нововведений. Модель on-premises, защищённый клиент, ИИ-ассистент Алиса Про — читайте обо всём этом в нашей статье.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru