Tehdit aktörleri, Windows MSTML sıfır günü (CVE-2021-40444) derslerini paylaşıyor ve forumları kesmek için kullandılar, diğer bilgisayar korsanlarının yeni güvenlik açığını kendi saldırılarında sömürmeye başlamasına izin veriyor.
Geçtiğimiz Salı, Microsoft, Windows MSHTML'de, tehdit aktörlerinin ofis ve RTF belgeleri de dahil olmak üzere kötü amaçlı belgeler oluşturmalarını sağlayan, bir kurbanın bilgisayarındaki komutları uzaktan komutları yürütmek için yeni bir sıfır gün güvenlik açığı açıkladı.
CVE-2021-40444 güvenlik açığı için uygun bir güvenlik güncelleştirmesi olmasa da, Expmon ve Mandiant tarafından aktif saldırılarda kullanılırken, Microsoft, güvenlik açığını ifşa etmeye ve sömürüsünü önlemeye yardımcı olmak için azaltmaya karar vermiştir.
Bu azaltmalar, Windows Gezgini'nde ActiveX denetimlerini ve Word / RTF belgesi önizlemelerini engelleyerek çalışır.
Bununla birlikte, araştırmacılar, ActiveX'i kullanmamayı, Microsoft'un azaltılmasını etkili bir şekilde atlamayı kullanmamayı değiştirebildi.
Microsoft ilk önce Windows MSHTML sıfır gününü açıkladığında, CVE-2021-40444 olarak izlenen güvenlik araştırmacıları, saldırılarda kullanılan kötü amaçlı belgeleri hızla buldu.
Yakında istismarları çoğaltırken, daha fazla yetenekler için onları değiştirdi ve yeni bir belge önizleme vektörü keşfetti, araştırmacılar diğer tehdit aktörlerinin kötüye kullanacağı korkuyla ilgili ayrıntıları açıklamadılar.
Ne yazık ki, tehdit aktörleri, online olarak gönderilen ve kötü amaçlı belge örneklerinin çevrimiçi olarak gönderilen ve kötü amaçlı belge örneklerinin forumları hackle ilgili ayrıntılı kılavuzları ve bilgileri paylaşmaya başlamışlardır.
Perşembe günü başlayarak, tehdit aktörleri, istismarın HTML bileşeni ve kötü amaçlı belgenin nasıl oluşturulacağı hakkında genel bilgi paylaşmaya başlamıştır. Cuma günü, yükü ve yol geçişi güvenlik açığı bileşenini içeren bir kabin dosyasını oluşturan daha fazla talimat gönderildi.
Cumartesi günü, araştırmacılar GitHub ve Twitter hakkında daha fazla ayrıntı serbest bırakmaya başladığında, tehdit aktörleri, istismarın tüm yönlerini nasıl üreteceğiniz hakkında daha fazla ayrıntı paylaştı.
Bilgi, kötü amaçlı belgeleri ve kabin dosyalarını dağıtmak için bir Python sunucusu dahil olmak üzere, CVE-2021-40444 Exploit'in kendi çalışma sürümlerini oluşturması kolaydır.
Bu bilgiyi kullanarak, BleepingComputer, aşağıdaki videoda gösterildiği gibi, sömürüyü yaklaşık 15 dakika içinde çoğaltabilir.
İyi haber şu ki, güvenlik açığı açıklandığı için, Microsoft Defender ve diğer güvenlik programlarının bu saldırıda kullanılan kötü amaçlı belgeleri ve kabin dosyalarını algılayabilir ve engelleyebilmesidir.
Örneğin, "Trojan: Win32 / Cplloader.a 've' TrojandownLoader: HTML / Donoff.sa 'algılamalarını engelleyen Microsoft Defender'ın altında görebilirsiniz.
Microsoft ayrıca, Internet Explorer'daki ActiveX denetimlerini, MSTML protokolü için varsayılan işleyiciyi, Windows Gezgini'ndeki belge önizlemesini engellemek için aşağıdaki azaltmalar sağlamıştır.
ActiveX denetimlerini devre dışı bırakmak için lütfen aşağıdaki adımları izleyin:
Bilgisayarınızı yeniden başlattıktan sonra, ActiveX denetimleri Internet Explorer'da devre dışı bırakılır.
Yukarıdaki kayıt defteri anahtarlarını sililerek veya bu kayıt defteri dosyasını kullanarak ActiveX denetimlerini tekrar etkinleştirebilirsiniz.
Güvenlik araştırmacıları, bu güvenlik açığının Windows Gezgini Önizleme özelliğini kullanarak kötü amaçlı bir belgeyi görüntüleyerek kullanılabileceğini bulmuşlardır.
CVE-2021-40444 çok kötü pic.twitter.com/3gu9ahwmhd
Bu keşfedildiğinden, Microsoft, RTF ve Word belgelerinin önizlemesini devre dışı bırakmak için aşağıdaki azaltmayı ekledi:
Word belgeleri için, bu tuşlara gidin:
Zengin metin dosyaları için (RTF), bu tuşa gidin:
Word belgesi ve RTF dosyası önizlemeleri artık Windows Gezgini'nde devre dışı bırakıldı.
Bu belgeler için Windows Gezgini Önizlemesini etkinleştirmek için, yukarıdaki 2. adımda oluşturduğunuz Yedekleme .reg dosyasına çift tıklayın.
Bu azaltmalar yardımcı olacaktır, Exploit, ActiveX denetimlerini kullanmamak için değiştirildiğinden, kullanıcıların resmi bir güvenlik güncelleştirmesi serbest bırakılıncaya kadar hala risk altındadır.
Microsoft, bir güvenlik güncelleştirmesini serbest bırakana kadar, herkes tüm kelimeleri ve RTF eklerini şüpheli bir şekilde tedavi etmeli ve bunları açmadan önce kaynaklarını manuel olarak doğrulamalıdır.
Güncelleme 9/12/21: İstirahatin serbest bırakılması için zaman ilerlemesi eklendi.
Microsoft, Windows CVE-2021-40444 MSTML sıfır gün böcek düzeltmesi
Windows MSHTML sıfır gün savunmaları yeni bilgiler ortaya çıkıyor
Microsoft Eylül 2021 yama Salı 2 Sıfır-gün, 60 kusurları düzeltti
Microsoft'un eksik printnightMare yaması güvenlik açığını düzeltemez
Microsoft, devam eden Office 365 sıfır-gün saldırıları için Temp düzeltme paylaşımları
Kaynak: Bleeping Computer