Исследователи SophosLabs предупреждают, что большинство атак нацеленных на Microsoft Office используют уязвимости, обнаруженные в прошлом году.
За последние несколько недель уязвимости CVE-2015-1641 и CVE-2015-2545 стали самыми активно эксплуатирующимися, вытеснив CVE-2012-0158 – уязвимость 4-летней давности.
Согласно новому отчету SophosLabs, эксплуатация уязвимости CVE-2015-1641 в настоящее время составляет почти 66% ото всех атак, в то время, как CVE-2015-2545 около 17%. На третьем же месте находится уязвимость CVE-2012-0158, занимая менее чем 12% от количества всех атак.
Не удивительно, что злоумышленники используют новые уязвимости, ведь пользователи постепенно обновляют программное обеспечение, и атаки уже перестают пользоваться успехом. Однако удивительно то, что уязвимость CVE-2012-0158 эксплуатировалась так долго, а потом внезапно была вытеснена CVE-2015-1641 и CVE-2015-2545.
Исследователи SophosLabs утверждают, что злоумышленники пользуются доступными наборами эксплоитов. Таким образом, пока в этих наборах не будет содержаться код для эксплуатации новых уязвимостей, будут эксплуатироваться старые.
Это объясняет резкий переход на эксплуатацию новых уязвимостей, так как популярный набор эксплоитов АК-1 обновился до версии АК-2, которая содержит код для эксплуатации CVE-2015-1641. Также эта уязвимость эксплуатируется с помощью набора Microsoft Word Intruder (MWI). Кроме того, злоумышленники, использовавшие набор эксплоитов DL-2 перешли на более новое решение, которое эксплуатирует уязвимость CVE-2015-2545.
В то время как включение уязвимости CVE-2015-1641 в набор АК-2 не новость, то в наборе Microsoft Word Intruder (MWI) она появилась совсем недавно. SophosLabs предупреждают, что киберпреступники используют вредоносные документы, в качестве полезной нагрузки к которым идут такие вредоносы как: трояны Zeus и Fareit, бэкдоры NetWiredRC и Nanocore, кейлоггер PredatorPain и средство удаленного администрирования LuminosityLink.
Уязвимость CVE-2015-2545 появилась в качестве уязвимости нулевого дня и использовалась задолго до выпуска исправления в сентябре 2015. Тем не менее, некоторые киберперступные группы начали успешно эксплуатировать эту уязвимость уже после выхода официального патча.
Согласно Sophos, с точки зрения злоумышленника, эксплуатация CVE-2015-2545 и CVE-2015-1641 является хорошей альтернативой CVE-2012-0158, тем более, что они уже включены в самые популярные наборы эксплоитов.
«Хорошая новость заключается в том, что обе уязвимости уже давно были исправлены и патчи на данный момент доступны. Пользователям настоятельно рекомендуем обновить Office.» - говорят в SophosLabs.
C 12 ноября ряд пользователей Windows 10 столкнулись с проблемой обновления и деинсталляции пакетных приложений вроде Microsoft Teams. Microsoft подтвердила наличие бага и отозвала обновление WinAppSDK.
Судя по всему, проблема вызвана пакетом WinAppSDK версии 1.6.2, которая автоматом установилась в системы пользователей после инсталляции приложения, разработанного с использованием Win App SDK.
На затронутых устройствах, работающих под управлением Windows 10 22H2, выводилась ошибка «Something happened on our end» в разделе «Загрузки» Microsoft Store.
«Если вы системный администратор и пытаетесь управлять приложениями через PowerShell с помощью команды “Get-AppxPackage“, система может выдать вам ошибку “Deployment failed with HRESULT: 0x80073CFA“», — объясняет Microsoft.
«Вы также можете столкнуться с проблемами обновления или переустановки Microsoft Teams и других сторонних приложений».
Корпорация пока отозвала проблемную версию WinAppSDK 1.6.2. Один из разработчиков Майк Кридер уточнил, что фикс стоит ждать с выходом WinAppSDK 1.6.3.
Подписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.
Свидетельство о регистрации СМИ ЭЛ № ФС 77 - 68398, выдано федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) 27.01.2017 Разрешается частичное использование материалов на других сайтах при наличии ссылки на источник. Использование материалов сайта с полной копией оригинала допускается только с письменного разрешения администрации.