Непоправена уязвимост в Windows, проследена като ZDI-CAN-25373, се експлоатира активно от 11 спонсорирани от различни държави хакерски групировки, включително Китай, Иран и Северна Корея. Уязвимостта се използва за кибершпионаж, кражба на данни и финансово мотивирани атаки от 2017 година насам.
Според изследване на Trend Micro Zero Day Initiative (ZDI) проблемът е свързан с обработката на Windows Shortcut (.LNK) файловете, което позволява на нападателите тайно да изпълняват злонамерени команди на целевата машина. Основният метод за заобикаляне на защитата е използването на скрити аргументи от командния ред със символи Line Feed (\x0A) и Carriage Return (\x0D).
Досега са открити близо 1000 злонамерени .LNK файла, свързани с различни хакерски групировки, включително Evil Corp (Water Asena), Kimsuky (Earth Kumiho), Konni (Earth Imp), Bitter (Earth Anansi) и ScarCruft (Earth Manticore). Половината от тези групи за атаки са свързани със Северна Корея, което показва координация в киберармията на КНДР.
Атаките са насочени към правителства, финансови институции, телекомуникационни компании, мозъчни тръстове и военни структури в САЩ, Канада, Русия, Южна Корея, Виетнам и Бразилия. Сред използвания зловреден софтуер са идентифицирани Lumma Stealer, GuLoader, Remcos RAT и дистрибуция на Raspberry Robin, свързана с Evil Corp.
Въпреки високите рискове, Microsoft оценява уязвимостта като ниско критична и не планира да пусне кръпка. Експертите обаче предупреждават, че липсата на кръпка оставя организациите уязвими към атаки, които скриват критична информация от потребителите.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!