CVE-2024-43461 kapsamında izlenen yakın zamanda sabit bir "Windows MShtml Sahtekarlık Güvenlik Açığı", geçersiz Banshee Apt Hacking Grubu tarafından yapılan saldırılarda kullanıldıktan sonra daha önce sömürülen şekilde işaretlenmiştir.
Salı günü Eylül 2024 yamasının bir parçası olarak ilk kez açıklandığında, Microsoft daha önce sömürülen güvenlik açığını işaretlememişti. Ancak, Cuma günü Microsoft, CVE-2024-43461 Danışmanlığını, düzeltilmeden önce saldırılarda kullanılacağını belirtmek için güncelledi.
Kusurun keşfi, Trendi Micro'nun sıfır gününde kıdemli bir tehdit araştırmacısı olan Peter Girnus'a atfedildi ve BleepingComputer'a CVE-2024-43461 kusurunun, bilgi çalma kötü amaçlı yazılımları kurmak için boş Banshee tarafından sıfır gün saldırılarında kullanıldığını söyledi.
Void Banshee, ilk olarak Trend Micro tarafından izlenen ve Kuzey Amerika, Avrupa ve Güneydoğu Asya'daki kuruluşları veri çalmak ve finansal kazanç için hedefleyen uygun bir hack grubudur.
Temmuz ayında, Check Point Research ve Trend Micro, enfekte cihazlardan şifreleri, kimlik doğrulama çerezlerini ve kripto para cüzdanlarını çalmak için kullanılan, cihazları enfekte etmek için kullanılan Windows sıfır günlerinden yararlanan aynı saldırıları bildirdi.
Saldırılar, saldırı günleri, saldırı zincirinin bir parçası olarak CVE-2024-38112 (Temmuz ayında sabit) ve CVE-2024-43461 (bu ay sabit) olarak izlendi.
CVE-2024-38112 Zero Day'in keşfi, Windows'u özel olarak hazırlanmış kısayol dosyalarını başlatırken Microsoft Edge yerine Internet Explorer'da kötü amaçlı web siteleri açmaya zorlamak için kullanıldığını söyleyen Check Point araştırmacısı Haifei Li'ye atfedildi.
"Özellikle, saldırganlar, tıklandığında Emekli İnternet Explorer'ı (IE) saldırgan kontrollü URL'yi ziyaret etmeye çağıracak özel Windows Internet kısayol dosyaları (.url uzantısı adı) kullandı," .
Bu URL'ler kötü amaçlı bir HTA dosyası indirmek ve kullanıcıyı açmasını istemek için kullanıldı. Açıldığında, Atlantida Info-Stealer'ı yüklemek için bir senaryo çalışırdı.
HTA dosyaları, HTA dosya uzantısını gizlemek ve Windows kullanıcıları aşağıda gösterildiği gibi açılıp açılmayacağı konusunda istediklerinde dosyanın PDF olarak görünmesini sağlamak için CVE-2024-43461 olarak izlenen farklı bir sıfır gün kullandı.
ZDI araştırmacısı Peter Girnus, BleepingComputer'a CVE-2024-43461 kusurunun, 26 kodlanmış Braille Beyaz Alanı karakterlerini (%E2%A0%80) saklamak için HTA dosya adları aracılığıyla CWE-451 koşulu oluşturmak için boş Banshee saldırılarında da kullanıldığını söyledi. .hta uzantısı.
Aşağıda görebileceğiniz gibi, dosya adı bir PDF dosyası olarak başlar, ancak yirmi altı tekrarlı kodlanmış Braille Whitespace karakterleri (%E2%A0%80) ve ardından son '.HTA' uzantısı içerir.
Windows bu dosyayı açtığında, Braille Whitespace karakterleri HTA uzantısını kullanıcı arayüzünün dışına iter, yalnızca aşağıda görüldüğü gibi Windows istemlerinde bir '...' dize tarafından tanımlanır. Bu, HTA dosyalarının PDF dosyaları olarak görünmesine neden oldu ve bu da onları açılma olasılığını artırdı.
CVE-2024-43461 için Güvenlik Güncellemesi'ni yükledikten sonra Girnus, boşlukların soyulmadığını, ancak Windows'un artık dosya için gerçek .hta uzantısını gösterdiğini söylüyor.
Ne yazık ki, bu düzeltme mükemmel değildir, çünkü dahil edilen Whitespace muhtemelen insanları bir HTA dosyası yerine bir PDF olduğunu düşünmeye karıştırır.
Microsoft, Web güvenlik özelliğinin işaretini atlamak için LNK stomping saldırılarında kullanılan CVE-2024-38217 de dahil olmak üzere Eylül Salı günü Eylül yamasında aktif olarak sömürülen diğer üç sıfır gününü düzeltti.
CISA, Infostealer kötü amaçlı yazılım saldırılarında kullanılan Windows Flaw'ı uyarıyor
Microsoft Eylül 2024 Patch Salı 4 sıfır gün, 79 kusur düzeltiyor
Microsoft Ağustos 2024 Patch Salı 9 sıfır gün, 6 sömürü düzeltiyor
Microsoft, Windows 11'in Masaüstü Spotlight Clutter'ı azaltmaya çalışıyor
Windows Update Downgrade Saldırı "Uncatches" tam güncellenmiş sistemler
Kaynak: Bleeping Computer