Атак на память стало на 47% больше: в фокусе уязвимости браузеров

Атак на память стало на 47% больше: в фокусе уязвимости браузеров

Атак на память стало на 47% больше: в фокусе уязвимости браузеров

Атак с перехватом доступа к системной памяти стало почти вдвое больше. По данным «Информзащиты», их количество выросло на 47% за первые полгода 2025 года по сравнению с тем же периодом прошлого года. Чаще всего злоумышленники используют уязвимости в браузерах. Основные причины — активное распространение эксплойтов в даркнете и то, что софт обновляют не так быстро, как нужно.

Суть таких атак — использование ошибок в работе с памятью браузеров. Это, например, use-after-free, выход за границы массива и произвольное исполнение кода.

Через них атакующие обходят системные ограничения и запускают вредоносный код. Что дальше? Установка шпионских программ, кража паролей, захват устройства и проникновение в корпоративную сеть.

Подобные уязвимости регулярно находят в популярных браузерах. В том же Chrome в 2025 году уже закрыли несколько критических багов, с помощью которых можно было запускать вредоносный код до того, как пользователь обновил браузер. Иногда уязвимости успевают поэксплуатировать до того, как о них вообще кто-то узнает.

Больше всего атак зафиксировали в образовательной сфере (39%), здравоохранении (34%) и госсекторе (27%). Уязвимыми оказываются те организации, где нет регулярного обучения по ИБ и инфраструктура обновляется нерегулярно.

Но не только госучреждения под прицелом. Коммерческие компании тоже страдают, особенно если у них распределённая ИТ-инфраструктура и нет централизованной системы обновлений. В таких условиях дыры в браузерах становятся удобной точкой входа.

Одна из причин роста атак — сложность современных браузеров. Ошибки в управлении памятью находят даже в основных модулях Chrome. Плюс — эксплойты в свободном доступе: в даркнете можно подписаться на готовый набор инструментов, где всё уже настроено и работает почти "из коробки". Не надо быть хакером — достаточно следовать инструкции.

Проблему усугубляет и медленная реакция со стороны самих пользователей. Даже когда выходит обновление, многие продолжают пользоваться старыми версиями браузеров. Особенно в компаниях, где апдейты зависят от внутренних процессов или политики безопасности.

Последствия таких атак — это не только утечки данных, но и перебои в работе, потеря репутации и юридические проблемы. Особенно уязвимы сотрудники, которые работают с чувствительной информацией и при этом не имеют защищённых рабочих мест. Решать проблему нужно комплексно — участвовать в этом должен не только ИТ-отдел, но и руководство.

Чтобы снизить риски, стоит не затягивать с обновлениями. Также помогают решения, которые отслеживают подозрительное поведение на уровне процессов (например, EDR и XDR). Ещё полезно ограничивать права приложений и изолировать пользовательские процессы — тогда даже если что-то пойдёт не так, злоумышленнику будет сложнее добраться до важной части системы.

0-day в Microsoft Office используют в атаках на госструктуры Украины

Microsoft сообщила о критической уязвимости нулевого дня в продуктах Office — CVE-2026-21509 — которая уже активно используется в реальных атаках. Компания раскрыла информацию 26 января 2026 года, а буквально через несколько дней исследователи зафиксировали первые целенаправленные кампании с применением вредоносных документов.

Уязвимость позволяет атакующим запускать сложные цепочки заражения через обычные файлы Word. Основными целями стали государственные структуры и объекты критической инфраструктуры, в первую очередь в Украине и странах Евросоюза.

Первый «боевой» документ обнаружили уже 29 января — всего через три дня после публикации предупреждения Microsoft. Файл с названием Consultation_Topics_Ukraine(Final).doc маскировался под материалы комитета COREPER ЕС, посвящённые консультациям по Украине. Метаданные показали, что документ был создан 27 января, то есть эксплойт подготовили практически сразу после раскрытия уязвимости.

В тот же день началась фишинговая рассылка от имени Гидрометеорологического центра Украины. Письма с вложением BULLETEN_H.doc получили более 60 адресатов, в основном из числа центральных органов исполнительной власти. Все документы содержали эксплойт для CVE-2026-21509.

С технической точки зрения атака выглядит так: при открытии файла Office инициирует WebDAV-соединение с внешней инфраструктурой, откуда загружается ярлык с исполняемым кодом. Далее в систему попадает DLL EhStoreShell.dll, замаскированная под легитимное расширение Windows, а также файл изображения SplashScreen.png, внутри которого спрятан шелл-код. Через подмену COM-объекта (CLSID {D9144DCD-E998-4ECA-AB6A-DCD83CCBA16D}) запускается выполнение зловредного кода.

 

Для закрепления в системе используется запланированная задача с названием OneDriveHealth, которая перезапускает процесс explorer.exe. В итоге на машине разворачивается фреймворк постэксплуатации COVENANT. Управление заражёнными системами осуществляется через облачный сервис Filen (filen.io), что заметно усложняет обнаружение атаки на сетевом уровне.

Позже аналитики нашли ещё как минимум три вредоносных документа, нацеленных уже на структуры Евросоюза. Анализ инфраструктуры, доменов и структуры документов указывает на группу UAC-0001, также известную как APT28. Один из доменов для атаки был зарегистрирован прямо в день рассылки, что подчёркивает скорость и скоординированность операции.

 

Microsoft рекомендует как можно скорее установить доступные обновления и применить временные меры защиты, включая изменения в реестре Windows. Организациям также советуют контролировать или блокировать сетевые соединения с инфраструктурой Filen и усилить фильтрацию почты, особенно для входящих документов Office.

RSS: Новости на портале Anti-Malware.ru