Şüpheli Rus hackerlar, Ukraynalı varlıkları hedefleyen devam eden saldırılarda yakın zamanda yamalı bir Windows kırılganlığından yararlanarak yakalandı.
Güvenlik Kususu (CVE-2024-43451), Clearsky güvenlik araştırmacıları tarafından bildirilen ve oturum açılan kullanıcının NTLMV2 hashını, uzaktan saldırgan kontrollü bir sunucuya zorlayarak oturum açmış kullanıcının NTLMV2 hashını çalmak için kullanabilen bir NTLM karma açıklama kırılganlığıdır.
Clearsky, bu kampanyayı Haziran ayında kullanma e -postalarını kullanma e -postalarını gözlemledikten sonra gördü. Bu e-postalar, Kamianets-Podilskyi Belediye Meclisi Eğitim ve Bilim Departmanına ait daha önce uzlaşmış bir sunucuda (OSVita-kp.gov [.] UA) barındırılan bir internet kısayol dosyasını indirecek köprüler içeriyordu.
Clearsky, "Kullanıcı sağ tıklatarak, silerek veya taşıyarak URL dosyasıyla etkileşime girdiğinde, güvenlik açığı tetiklenir." Dedi.
Bu olduğunda, saldırganların uzlaşmış sistemleri uzaktan kontrol etmesini sağlayan Sparkrat açık kaynaklı ve çok platform uzaktan erişim aracı da dahil olmak üzere kötü amaçlı yazılım yüklerini indirmek için uzak bir sunucuya bağlantı oluşturulur.
Olayı araştırırken, araştırmacılar ayrıca Sunucu Mesaj Bloğu (SMB) protokolü aracılığıyla bir NTLM karma çalma girişiminden de uyarıldı. Bu şifre karmaları, "Horh-the Pass" saldırılarında kullanılabilir veya bir kullanıcının düz metin şifresini almak için çatlamış olabilir.
Clearsky, bu bilgiyi Ukrayna'nın bilgisayar acil müdahale ekibi (CERT-UA) ile paylaştı, bu da saldırıları Rusça olduğuna inanılan ve UAC-0194 olarak izlenen bir tehdit grubunun bir kısmına bağlayan saldırıları paylaştı.
Dün, Microsoft Salı günü Kasım 2024 yamasının bir parçası olarak güvenlik açığını yamaladı ve başarılı bir sömürü için kullanıcı etkileşiminin gerekli olduğunu söyleyerek Clearsky'nin bulgularını doğruladı.
Redmond'un danışmanlığı, "Bu güvenlik açığı, bir kullanıcının NTLMV2 karmasını kullanıcı olarak kimlik doğrulaması için kullanabilecek saldırgana açıklıyor."
"Bir kullanıcı tarafından kötü amaçlı bir dosya ile seçme (tek tıklama), denetleme (sağ tıklama) veya açma veya yürütme dışında bir eylem gerçekleştirme gibi minimal etkileşim bu güvenlik açığını tetikleyebilir."
Şirket, CVE-2024-43451'in Windows 10 veya sonraki ve Windows Server 2008 ve üstü dahil olmak üzere tüm desteklenen Windows sürümlerini etkilediğini söylüyor.
CISA ayrıca, Salı günü bilinen sömürülen güvenlik açıkları kataloğuna güvenlik açığını ekleyerek, bağlayıcı operasyonel direktif (BOD) 22-01 tarafından zorunlu kılınan 3 Aralık'a kadar savunmasız sistemleri 3 Aralık'a kadar güvence altına almalarını emretti.
Siber güvenlik ajansı, "Bu tür güvenlik açıkları, kötü niyetli siber aktörler için sık sık saldırı vektörleridir ve federal işletme için önemli riskler oluşturmaktadır."
Yeni pencereler sıfır günleri ücretsiz, resmi olmayan yamalar alır
Microsoft Kasım 2024 Patch Salı 4 sıfır gün, 89 kusur düzeltiyor
Microsoft Ekim 2024 Patch Salı 5 sıfır gün, 118 kusur düzeltiyor
Amazon, verileri çalmak için Rogue Uzak Masaüstü Kampanyasında kullanılan alanları ele geçirir
Yeni Windows Server "Winreg" NTLM Röle Saldırısı için yayınlanan istismar
Kaynak: Bleeping Computer