Trend Micro предава, че хакери, разпространяващи шпионския зловреден софтуер Phemedrone, са започнали да атакуват опасна уязвимост в защитната характеристика SmartScreen в Windows. Успешната експлоатация на въпросната уязвимост (CVE-2023-36025) позволява преодоляване на защитните механизми, които предпазват потребителите на Windows да откриват зловредни URL връзки. CVE-2023-36025 е проблем, който Microsoft разреши с ноемврийския Patch Tuesday, като още тогава от компанията обявиха, че уязвимостта се експлоатира активно. Phemedrone е зловреден софтуер, който краде лична информация от криптопортфейли, браузърите и популярни услуги, като Discord, Steam и Telegram.
През ноември Microsoft предупреди, че уязвимостта може да бъде експлоатирана чрез отварянето от страна на жертвата на специално подготвен URL шорткът или хипервръзка, сочеща към шорткът файл. Макар от компанията да не дадоха повече подробности за CVE-2023-36025 по това време, по-късно обаче за съжаление в Интернет се появи PoC (proof-of-concept) код, който улесни създаването на работещи експлойти от хакери. Trend Micro допълват, че уязвимостта се експлоатира активно не само от разпространяващите Phemedrone, но и от други киберпрестъпници, в това число и рансъмуер банди.
В конретните атаки с Phemedrone, киберпрестъпниците помещават зловредните URL файлове на легитимни услуги, като Discord и FireTransfer.io и използват услуги за съкращаване на адреси. В нормални ситуации, ако жертвата се опита да свали от Интернет или изпратен като приложение в имейл подобен файл, SmartScreen се активира и предупреждава потребителя за възможността системата да попадне в риск, ако той бъде свален. В този случай обаче такова съобщение не се появява понеже файлът експлоатира CVE-2023-36095. Атаката продължава със свалянето на динамична библиотека, стартираща Powershell скрипт свалящ специално подготвен архив, в който се съдържат файлове, които стартират втората фаза на атаката. Phemedrone се зарежда в системата, декриптира нужните му файлове, краде информация по предварително зададени параметри и изпраща откраднатата информация към киберпрестъпниците. Списък с индикаторите на компрометиране, използвани интернет адреси и хешсуми на зловредните файлове, регистрирани от Trend Micro, може да намерите тук.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!