Naujas „Windows SmartScreen“ apėjimas nuo kovo mėnesio naudojamas kaip nulinė diena


Šiandien „Microsoft“ atskleidė, kad „Mark of the Web“ saugos apėjimo pažeidžiamumas, kurį užpuolikai išnaudojo kaip nulinę dieną „SmartScreen“ apsaugai apeiti, buvo pataisytas per 2024 m. birželio mėn.

„SmartScreen“ yra „Windows 8“ įdiegta saugos funkcija, kuri apsaugo vartotojus nuo potencialiai kenkėjiškos programinės įrangos atidarant atsisiųstus failus, pažymėtus žiniatinklio ženklo (MotW) etikete.

Nors pažeidžiamumu (sekamu kaip CVE-2024-38213) neautentifikuoti grėsmės veikėjai gali nuotoliniu būdu išnaudoti mažo sudėtingumo atakas, tam reikia vartotojo sąveikos, todėl sėkmingą išnaudojimą bus sunkiau pasiekti.

„Užpuolikas, sėkmingai pasinaudojęs šiuo pažeidžiamumu, gali apeiti „SmartScreen“ vartotojo patirtį. Užpuolikas turi nusiųsti vartotojui kenkėjišką failą ir įtikinti jį atidaryti“, – antradienį paskelbtame saugos patarime aiškina Redmondas.

Nepaisant didesnių sunkumų jį išnaudoti, „Trend Micro“ saugumo tyrinėtojas Peteris Girnus išsiaiškino, kad kovo mėnesį pažeidžiamumas buvo išnaudojamas laukinėje gamtoje. Girnus apie atakas pranešė „Microsoft“, kuri 2024 m. birželio mėn. pataisymo antradienį ištaisė trūkumą. Tačiau bendrovė pamiršo įtraukti patarimą į to mėnesio saugos naujinimus (arba su liepos mėn.).

„2024 m. kovo mėn. „Trend Micro“ „Zero Day Initiative Threat Hunting“ komanda pradėjo analizuoti pavyzdžius, susijusius su „DarkGate“ operatorių vykdoma veikla, kad užkrėstų vartotojus kopijavimo ir įklijavimo operacijomis“, – šiandien „BleepingComputer“ sakė ZDI grėsmių suvokimo vadovas Dustinas Childsas.

„Ši „DarkGate“ kampanija buvo ankstesnės kampanijos atnaujinimas, kai „DarkGate“ operatoriai išnaudojo nulinės dienos pažeidžiamumą CVE-2024-21412, kurį „Microsoft“ atskleidėme anksčiau šiais metais.

„Windows SmartScreen“ piktnaudžiaujama per kenkėjiškų programų atakas

Kovo mėnesio atakų metu „DarkGate“ kenkėjiškų programų operatoriai išnaudojo šį „Windows SmartScreen“ apėjimą (CVE-2024-21412), kad dislokuotų kenksmingus krovinius, užmaskuotus kaip „Apple iTunes“, „Notion“, NVIDIA ir kitos teisėtos programinės įrangos diegimo programos.

Tirdami kovo mėnesio kampaniją, „Trend Micro“ tyrėjai taip pat ištyrė „SmartScreen“ piktnaudžiavimą atakų metu ir tai, kaip kopijavimo ir įklijavimo operacijų metu buvo tvarkomi failai iš WebDAV bendrinimų.

„Dėl to mes atradome ir pranešėme „Microsoft” CVE-2024-38213, kurią jie pataisė birželio mėn. Dėl šio išnaudojimo, kurį pavadinome copy2pwn, failas iš WebDAV nukopijuojamas vietoje be žymės. Žiniatinklio apsauga“, – pridūrė Childs.

Pats CVE-2024-21412 buvo apeiti kitą „Defender SmartScreen“ pažeidžiamumą, pažymėtą CVE-2023-36025, kuris buvo išnaudotas kaip nulinė diena „Phemedrone“ kenkėjiškoms programoms įdiegti ir pataisyta per 2023 m. lapkričio mėn. pataisų antradienį.

Nuo metų pradžios finansiškai motyvuota „Water Hydra“ (dar žinoma kaip „DarkCasino“) įsilaužimo grupė taip pat išnaudojo CVE-2024-21412, siekdama nukreipti akcijų prekybos telegramų kanalus ir forex prekybos forumus su „DarkMe“ nuotolinės prieigos Trojos arkliu (RAT) Naujųjų metų išvakarėse.

Balandžio mėnesį Childs taip pat papasakojo „BleepingComputer“, kad ta pati kibernetinių nusikaltimų gauja išnaudojo CVE-2024-29988 (kitą „SmartScreen“ trūkumą ir CVE-2024-21412 aplinkkelį) per vasario mėnesio kenkėjiškų programų atakas.

Be to, kaip nustatė „Elastic Security Labs“, „Windows Smart App Control“ ir „SmartScreen“ dizaino trūkumas, leidžiantis užpuolikams paleisti programas nesukeliant saugumo įspėjimų, taip pat buvo naudojamas atakose mažiausiai nuo 2018 m. „Elastic Security Labs“ pranešė apie šias išvadas „Microsoft“ ir jai buvo pranešta, kad ši problema „gali būti išspręsta“ būsimame „Windows“ naujinime.



Source link

Draugai: - Marketingo agentūra - Teisinės konsultacijos - Skaidrių skenavimas - Klaipedos miesto naujienos - Miesto naujienos - Saulius Narbutas - Įvaizdžio kūrimas - Veidoskaita - Teniso treniruotės - Pranešimai spaudai - Kauno naujienos - Regionų naujienos - Palangos naujienos