Уязвимость в Windows начали эксплуатировать через 8 дней после патча

Уязвимость в Windows начали эксплуатировать через 8 дней после патча

Уязвимость в Windows начали эксплуатировать через 8 дней после патча

Microsoft, как обычно, выкатила патчи 11 марта — «вторник обновлений», всё по расписанию. Но уже через восемь дней злоумышленники взяли одну из свежих уязвимостей и начали атаковать сначала госорганы и компании в Польше и Румынии, а потом — и за пределами этих стран.

Речь про CVE-2025-24054 — дыру в Windows, связанную с утечкой NTLM-хешей. Microsoft тогда решила, что вероятность эксплуатации «низкая». Ну, хакеры были другого мнения.

Суть бага — возможность увести NTLMv2-хеш жертвы, просто заставив её открыть специальный файл. А дальше — либо офлайн-брутфорс, либо relay-атаки, где атакующий притворяется пользователем и получает доступ туда, куда не должен.

  1. Жертве присылают фишинговое письмо со ссылкой на архив xd.zip (хостится на Dropbox).
  2. Внутри — четыре вредоносных файла, включая .library-ms, эксплуатирующий уязвимость.
  3. Жертва просто распаковывает архив или даже открывает папку в проводнике — и всё, Windows сам отправляет NTLM-хеш на удалённый сервер злоумышленников.

Вишенка на торте — злоумышленники получали хеши на IP-адрес 159.196.128[.]120, который ранее уже фигурировал в делах APT28 (тот самый Fancy Bear). Прямая связь пока не доказана, но совпадение показательное.

Уже к 25 марта хакеры перестали прятаться за архивы и начали присылать .library-ms напрямую. Причём, чтобы сработала атака, достаточно одного клика или даже правого клика на файл. Просто просмотр в проводнике — и ваш хеш уже на вражеском сервере.

Check Point зафиксировал около 10 отдельных кампаний, а хеши улетали на SMB-серверы в России, Болгарии, Нидерландах, Австралии и Турции.

Почему это важно?

  • Минимум действий от жертвы — ни запускать, ни открывать не надо.
  • NTLM-хеши легко используют в pass-the-hash атаках, то есть можно подделать доступ.
  • Патч уже есть, но не все его установили. Атаки — реальны и уже идут.

Вывод: если вы ещё не обновились — срочно ставьте патчи. А .library-ms пока стоит обходить стороной.

В WhatsApp появился режим защиты от шпионских атак

Meta (корпорация признана в России экстремистской и запрещена) добавила в WhatsApp новый режим повышенной защиты — Strict Account Settings. Он предназначен для пользователей, которые могут быть интересны злоумышленникам по роду своей деятельности. В первую очередь речь идёт о журналистах, общественных деятелях, активистах и пр.

По сути, это «режим изоляции» по аналогии с Lockdown Mode в iOS или Advanced Protection в Android. Идея простая: часть удобств приносится в жертву безопасности, зато резко снижается риск атак с использованием шпионских инструментов.

После включения Strict Account Settings WhatsApp автоматически переводит ряд параметров в самые жёсткие положения. Приложение начинает блокировать вложения и медиафайлы от незнакомых отправителей, заглушает звонки от людей вне списка контактов и ограничивает другие функции, которые потенциально могут быть использованы для атаки. В Meta подчёркивают, что всё это включается буквально «в несколько нажатий».

Найти новую опцию можно по пути Настройки Конфиденциальность Расширенные. Выкатывать её будут постепенно — в течение ближайших недель.

 

Параллельно Meta рассказала и о менее заметных, но не менее важных изменениях «под капотом». Компания переводит обработку медиа в WhatsApp на код, написанный на Rust — языке программирования, который считается гораздо более безопасным с точки зрения работы с памятью.

Новая кросс-платформенная библиотека для обмена медиа получила название wamedia. Она отвечает за обработку фото, видео и других вложений и должна существенно усложнить жизнь шпионским инструментам, которые часто эксплуатируют ошибки в управлении памятью.

RSS: Новости на портале Anti-Malware.ru