Най-накрая: Microsoft затвори уязвимост в Windows, която хакерите използват от цели 8 години

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Хакерски групировки активно използват две опасни уязвимости в Windows, за да провеждат мащабна кампания за зловреден софтуер. Става дума за уязвимост от типа нулев ден, за която нападателите са наясно от 2017 година, както и за друга уязвимост, която Microsoft се опита да поправи в неотдавнашна актуализация, но не успя да постигне това от първия път.

Въпросната уязвимост, също от типа нулев ден (ZDI-CAN-25373) остана неоткрита до март тази година. Тя беше забелязана от Trend Micro, която също така установи, че уязвимостта е била използвана от членове на 11 хакерски групировки, някои от които са свързани с правителства на различни държави. Според компанията нападателите са използвали уязвимостта, за да разпространяват зловреден софтуер по време на атаки срещу инфраструктура в почти 60 държави, като най-засегнати са били САЩ, Канада, Русия и Южна Корея.

Цели 7 месеца по-късно Microsoft все още не е отстранила уязвимостта, която е свързана с .lnk файловете за бърз достъп в Windows.

Нападателите могат да създават преки пътища, които визуално не предизвикват подозрение у жертвата, но при отваряне изпълняват зловреден код. Една от характеристиките на уязвимостта е, че позволява скриване на изпълнимите команди при активиране на шорткъта, което прави атаката невидима за жертвата. Преди няколко месеца идентификационният номер на уязвимостта ZDI-CAN-25373 беше променен на CVE-2025-9491.

Тази седмица Arctic Wolf съобщи, че е успяла да идентифицира мащабна кампания, в която китайската групировка UNC-6384 е използвала уязвимостта CVE-2025-9491, за да извърши атаки в различни държави в европейския регион. Крайната цел на нападателите е била да разпространят троянеца PlugX, за да получат контрол над атакуваните устройства. За по-добра маскировка троянецът се съхранява криптиран до последния етап на атаката.

Тъй като няма кръпка за отстраняване на CVE-2025-9491, потребителите са оставени с малко възможности за защита на своите устройства. Най-ефективната мярка е да се блокират функциите на .lnk файловете, като се забрани или ограничи използването на преки пътища от ненадеждни източници. Това може да се направи чрез конфигуриране на Explorer за деактивиране на автоматичното разрешение за използване на такива файлове. Уязвимостта CVE-2025-9491 е оценена със 7 от 10 възможни точки.

Втората уязвимост, използвана от хакерите (CVE-2025-59287) беше закърпена миналата седмица, когато Microsoft пусна непланирана актуализация.

Уязвимостта засяга Windows Server Update Services (WSUS), която администраторите използват за инсталиране, поправяне и деинсталиране на приложения на различни сървъри. Критичността на уязвимостта е оценена на 9,8 от 10. В актуализацията за сигурност от октомври Microsoft се опита да затвори уязвимостта, чието използване позволяваше на нападателите да извършват отдалечено изпълнение на код на устройството на жертвата. След тестване на кръпката обаче експертите установиха, че проблемът не е напълно отстранен. Малко по-късно Microsoft пусна допълнителна кръпка.

Компанията за информационна сигурност Huntress заяви, че е регистрирала атаки, използващи уязвимостта CVE-2025-59287 до 23 октомври приблизително по същото време, когато Microsoft пусна втората кръпка. Компанията за информационни системи Sophos съобщи по-рано тази седмица, че е регистрирала няколко атаки срещу свои клиенти чрез уязвимостта на 24 октомври.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

3 Коментара
стари
нови оценка

Нови ревюта

Подобни новини