Güney Kore'ye uyumlu siberishan grubu AP-C-60, Doğu Asya hedeflerine Spyglace Backdoor'u yüklemek için WPS ofisinin Windows sürümünde sıfır gün kod yürütme kırılganlığından yararlanıyor.
WPS Ofisi, Asya'da popüler olan Çinli firma Kingsoft tarafından geliştirilen bir üretkenlik paketidir. Bildirildiğine göre, dünya çapında 500 milyondan fazla aktif kullanıcı var.
CVE-2024-7262 olarak izlenen sıfır gün kusuru, en azından Şubat 2024'ten beri vahşi saldırılarda kaldırıldı, ancak 12.2.0.13110'dan (Ağustos 2023) 12.1.0.16412'den (Mart 2024) versiyonlar versiyonları.
Kingsoft "sessizce" sorunu, müşterilere kusurun aktif olarak kullanıldığını bildirmeden, kampanyayı ve kırılganlığı keşfeden ESET'i bugün ayrıntılı bir rapor yayınlamaya teşvik etmeden sorunu yamaladı.
CVE-2024-7262'ye ek olarak, ESET'in soruşturması, Kingsoft'un Mayıs 2024'ün sonlarında 12.2.0.17119 sürümüyle yamalanan CVE-2024-7263 olarak izlenen ikinci bir şiddetli kusuru ortaya çıkardı.
CVE-2024-7262, yazılımın özel protokol işleyicilerini, özellikle 'KSOQING: //,', belgeler içinde özel olarak hazırlanmış URL'ler aracılığıyla harici uygulamaların yürütülmesine izin veren nasıl işlediğinde bulunur.
Bu URL'lerin uygunsuz doğrulanması ve dezenfekte edilmesi nedeniyle, kusur saldırganların keyfi kod uygulamasına yol açan kötü niyetli köprüler oluşturmasına izin verir.
Apt-C-60, kurbanı tıklamaya kandırmak için bir tuzak görüntüsü altına gizlenmiş kötü niyetli köprüleri yerleştirdikleri ve istismar tetikleyerek, bir tuzak görüntüsü altına yerleştirildikleri elektronik tablo belgeleri (MHTML dosyaları) oluşturdu.
İşlenen URL parametreleri, saldırganın kodunu içeren kötü amaçlı bir DLL (ksojscore.dll) yüklemeye çalışan belirli bir eklenti (promefpluginhost.exe) yürütmek için Base64 kodlu bir komut içerir.
Bu DLL, son yükü (TaskControler.dll) saldırganın sunucusundan 'Spyglace' adlı özel bir arka kapı olan APT-C-60'ın indirici bileşenidir.
Spyglace, APT-C-60 bunu insan kaynakları ve ticaretle ilgili kuruluşlara yönelik saldırılarda kullandığında daha önce tehdit defteri tarafından analiz edilen bir arka kapıdır.
APT-C-60'ın saldırılarını araştırırken, ESET'in araştırmacıları, CVE-2024-7262 eksik bir yaması olarak ortaya çıkan WPS ofisini etkileyen ikinci bir keyfi kod yürütme kusuru olan CVE-2024-7263'ü keşfetti.
Özellikle, Kingsoft'un sorunu ele alma girişimi, belirli parametreler üzerinde doğrulama ekledi. Bununla birlikte, 'CefpluginPathu8' gibi bazıları hala yeterince güvence altına alınmadı, bu da saldırganların Promefpluginhost.exe aracılığıyla kötü niyetli DLL'lerin yollarına işaret etmesine izin verdi.
ESET, bu güvenlik açığının yerel olarak veya kötü amaçlı DLL'nin barındırılabileceği bir ağ payı aracılığıyla kullanılabileceğini açıklar.
Bu olasılığa rağmen, araştırmacılar APT-C-60'ı veya vahşi doğada kusurdan yararlanan diğer aktörleri gözlemlemediler. Ancak, yeterince zaman göz önüne alındığında, Kingsoft'un kötü yamasının bıraktığı güvenlik boşluğunu keşfetmeleri pek olası değildir.
WPS Ofisi kullanıcılarının her iki kod yürütme kusurunu da ele almak için en kısa sürede en kısa sürede veya en az 12.2.0.17119'a geçmeleri önerilir.
ESET, "İstismar, herhangi bir kullanıcıyı meşru görünümlü bir e-tabloya tıklamak için kandıracak kadar aldatıcı olduğu için kurnaz."
"MHTML dosya formatının seçimi, saldırganların bir kod yürütme güvenlik açığını uzak bir kod haline getirmesine izin verdi."
APT-C-60 aktivitesi ile ilişkili uzlaşma göstergelerinin (IOCS) tam bir listesi için bu GitHub deposuna bakın.
Çin Volt Typhoon Hackers, ISP'leri ihlal etmek için Versa Zero Day'den sömürüldü, MSP'ler
Google, bu yıl kullanıldığı gibi onuncu bir krom sıfır gün etiketliyor
Google, bu yıl kullanıldığı gibi etiketlenen dokuzuncu chrome sıfır gün
CISA, kritik Solarwinds RCE Hatası saldırılarda kullanıldığı konusunda uyarıyor
Yeni Windows Smartscreen Bypass Mart ayından bu yana sıfır gün olarak sömürüldü
Kaynak: Bleeping Computer