Windows Msdt Zero-Day şimdi Çince Hackers tarafından sömürüldü

4 yıl önce

Çin bağlantılı tehdit aktörleri artık Windows sistemlerinde uzaktan kötü amaçlı kod yürütmek için bir Microsoft Office Zero-Day güvenlik açığından ('Follina' olarak bilinir) aktif olarak yararlanıyor.

Microsoft tarafından Microsoft Windows Destek Teşhis Aracı'nda (MSDT) uzaktan kod yürütme kusuru olarak açıklanan ve CVE-2022-30190 olarak izlenen tüm Windows istemcisi ve sunucu platformlarını hala güvenlik güncellemeleri alan (Windows 7 veya Sonrası ve Windows Server 2008 veya sonra).

Nisan ayında ilk olarak sıfır gününü bildiren araştırmacı olan Shadow Chaser Group'un Crazyman, Microsoft'un başlangıçta "güvenlik ile ilgili bir sorun" olarak değil, daha sonra güvenlik açığı gönderme raporunu uzaktan kod yürütme etkisi ile kapattığını söyledi.

Çin devlet çıkarlarına bağlı bir hack kıyafeti olan TA413 APT Grubu, bu kırılganlığı en sevdikleri hedef olan uluslararası Tibet topluluğuna yönelik saldırılarda benimsedi.

30 Mayıs'ta ProofPoint Security araştırmacıları tarafından gözlemlendiği gibi, şimdi Zip Arşivlerinde teslim edilen hedefler açıldığında veya önizleme kelime belgelerini açtığında MSDT protokolü aracılığıyla kötü amaçlı kod yürütmek için CVE-2022-30190 istismarlarını kullanıyorlar.

Kurumsal güvenlik firması Proofpoint bugün açıklanan "TA413 CN Apt ITW'yi Follina 0daydan yararlandı.

"Kampanyalar, Merkezi Tibet yönetiminin 'Kadın Güçlendirme Masası'nı taklit ediyor ve Tibet-gov.web [.] Uygulamasını kullanıyor."

Güvenlik Araştırmacısı MalwareHunterTeam ayrıca, http: // coolrat [.] XYZ aracılığıyla şifre çalma truva atları olarak tespit edilen kötü amaçlı yükler yüklemek için kullanılan Çin dosya adlarına sahip DOCX belgelerini de tespit etti.

Microsoft'un, yöneticilere azaltma önlemleri sağlamak için bugün yayınlanan yeni rehberlikte açıkladığı gibi, "Bu güvenlik açığını başarıyla kullanan bir saldırgan, çağrı başvurusunun ayrıcalıklarıyla keyfi kod çalıştırabilir."

"Saldırgan daha sonra programları yükleyebilir, verileri görüntüleyebilir, değiştirebilir veya silebilir veya kullanıcının haklarının izin verdiği bağlamda yeni hesaplar oluşturabilir."

MSDT URL Protokolü Kötü niyetli aktörlerin Sorun Gidericileri başlatmak ve savunmasız sistemlerde kod yürütmek için kötüye kullandıkları devre dışı bırakarak CVE-2022-30190'dan yararlanan saldırıları engelleyebilirsiniz.

Hedefler kötü amaçlı belgeleri önizlediğinde bu başka bir saldırı vektörü olduğu için Windows Gezgini'ndeki önizleme bölmesini devre dışı bırakmanız önerilir.

Bugün CISA, Microsoft'un vahşi doğada bu güvenlik açığının aktif olarak kullanıldığını bildirdikten sonra yöneticileri ve kullanıcıları Windows cihazlarındaki MSDT protokolünü devre dışı bırakmaya çağırdı.

İlk CVE-2022-30190 saldırıları, bir ay önce Sputnik radyo röportajlarına lures olarak sekstorasyon tehditleri ve davetiyeler kullanılarak tespit edildi.

Microsoft, Office Zero-Day için Azaltma Paylaşımları Saldırılarda Susturan

Windows msdt sıfır gün güvenlik açığı ücretsiz gayri resmi yama alır

PowerShell'i yürütmek için saldırılarda kullanılan yeni Microsoft Office Zero-Day

Microsoft, Windows 11 hesap ayarlarına ofis abonelikleri ekler

Zyxel, saldırıya uğramış ağlara yol açabilecek güvenlik duvarı kusurlarını düzeltiyor

Kaynak: Bleeping Computer

More Posts