Microsoft, Qakbot kötü amaçlı yazılım saldırılarında Windows Zero Day'i düzeltiyor

2 yıl önce

Microsoft, Qakbot ve diğer kötü amaçlı yazılım yüklerini savunmasız Windows sistemlerinde sunmak için saldırılarda kullanılan sıfır gün güvenlik açığını düzeltti.

CVE-2024-30051 olarak izlenen bu ayrıcalık artış hatası, DWM (Masaüstü Pencere Yöneticisi) çekirdek kütüphanesinde yığın tabanlı bir tampon taşmasından kaynaklanır. Başarılı bir sömürü takiben, saldırganlar sistem ayrıcalıkları kazanabilir.

Masaüstü Pencere Yöneticisi, Windows Vista'da tanıtılan bir Windows hizmetidir ve işletim sisteminin cam pencere çerçeveleri ve 3D geçiş animasyonları gibi grafik kullanıcı arayüz öğelerini oluştururken donanım ivmesi kullanmasını sağlayan bir Windows hizmetidir.

Kaspersky güvenlik araştırmacıları, CVE-2023-36033 olarak izlenen ve saldırılarda sıfır gün olarak sömürülen başka bir Windows DWM Çekirdek Kütüphanesi ayrıcalık artış hatası araştırırken güvenlik açığını keşfetti.

Son istismarlar ve ilişkili saldırılarla ilgili verileri tararken, 1 Nisan 2024'te Virustotal'a yüklenen ilgi çekici bir dosyaya tökezlediler. Dosyanın adları, bir Windows güvenlik açığı hakkında ayrıntılar içerdiğini ima etti.

Keşfedildikleri gibi, dosya, CVE-2023-36033 saldırılarında kullanılanları mükemmel bir şekilde yansıtarak, Sistem'e ayrıcalıkları yükseltmek için kullanılabilecek bir Windows Masaüstü Pencere Yöneticisi (DWM) güvenlik açığı hakkında bilgi sağladı. , farklı bir güvenlik açığını tanımlamasına rağmen.

Belgenin subpar kalitesine ve güvenlik açığının nasıl kullanılabileceğine dair bazı eksikliklere rağmen, Kaspersky Windows DWM Core kütüphanesinde yeni bir sıfır günlük ayrıcalık artış kırılganlığının varlığını doğruladı. Microsoft, CVE-2024-30051 CVE kimliğini atadı ve bu ayın Salı günü yamasında güvenlik açığını yamaladı.

Kaspersky, "Bulgularımızı Microsoft'a gönderdikten sonra, bu sıfır gün güvenlik açığından yararlanan istismarlar ve saldırılar arayışında istatistiklerimizi yakından izlemeye başladık ve Nisan ortasında bu sıfır gün güvenlik açığı için bir istismar keşfettik." Dedi.

"Qakbot ve diğer kötü amaçlı yazılımlarla birlikte kullanıldığını gördük ve birden fazla tehdit aktörünün buna erişebileceğine inandık."

Google Tehdit Analiz Grubu, DBAppSecurity Webin Lab ve Google Mandiant, Güvenlik Araştırmacıları ayrıca Microsoft'a sıfır gününü bildirdi ve kötü amaçlı yazılım saldırılarında muhtemelen yaygın bir şekilde sömürülmeye işaret etti.

Qakbot (QBOT olarak da izlendi) 2008 yılında bir bankacılık Truva atı olarak başladı ve finansal sahtekarlık yapmak için bankacılık kimlik bilgilerini, web sitesi çerezlerini ve kredi kartlarını çalmak için kullanıldı. Zamanla Qakbot, fidye yazılımı saldırıları, casusluk veya veri hırsızlığı için işletme ve ev ağlarına ilk erişim sağlamak için diğer tehdit gruplarıyla ortaklık kurarak bir kötü amaçlı yazılım dağıtım hizmetine dönüştü.

Altyapısı Ağustos 2023'te FBI tarafından öncülük edilen ve 'Ördek Avı' Operasyonu olarak bilinen çokuluslu bir kolluk operasyonunun ardından sökülmüş olsa da, Aralık ayında konaklama endüstrisini hedefleyen kimlik avı kampanyalarında yeniden ortaya çıktı.

Kolluk kuvvetleri Qakbot'u, muhafazakar tahminlere göre yüz milyonlarca dolar hasara neden olan şirketleri, sağlık hizmeti sağlayıcılarını ve devlet kurumlarını hedefleyen en az 40 fidye yazılımı saldırısına bağladı.

Yıllar boyunca Qakbot, çeşitli fidye yazılımı çeteleri ve Conti, Prolock, Egregor, Revil, Ransomexx, Megacorteks ve son olarak Black Basta dahil olmak üzere iştirakleri için ilk enfeksiyon vektörü olarak hizmet etti.

Microsoft, kötü amaçlı yazılım saldırılarında sömürülen iki Windows sıfır gününü düzeltir

Eski iPhone'lara yapılan saldırılarda sıfır gün için elma backports düzeltme

Google Chrome Acil Durum Güncellemesi, 2024'te 6. Zero Day Soleed Düzeltmeleri

Google, bu yıl saldırılarda sömürülen beşinci krom sıfır gün

Crushftp, kullanıcıları sömürülen sıfır gün “hemen” yama yapmaları konusunda uyarır

Kaynak: Bleeping Computer

More Posts