Avrupa hükümetleri ve ABD yerel yönetimleri, Follina olarak bilinen kritik bir Windows sıfır gün güvenlik açığından yararlanmak için tasarlanmış kötü niyetli zengin metin formatı (RTF) belgeleri kullanan bir kimlik avı kampanyasının hedefleriydi.
BleepingComputer, bu kimlik avı kampanyası tarafından hedeflenen en az iki ABD eyaletindeki yerel yönetimlerin farkındadır.
Kurumsal güvenlik firması Proofpoint'teki güvenlik araştırmacıları, "Proofpoint, Follina/CVE_2022_30190'dan yararlanmaya çalışan 10'dan az Proofpoint müşterisini (Avrupa Gov ve Yerel ABD Gov) hedefleyen şüpheli bir devlet hizalanmış kimlik avı kampanyasını engelledi."
Saldırganlar, bir PowerShell betiğini son yük olarak dağıtacak olan cazibe belgelerini açmak için çalışanlara maaş artış vaatleri kullandılar.
Bu, sistemin sanal bir makine olup olmadığını kontrol etmek, birden fazla web tarayıcısından, posta istemcilerinden ve dosya hizmetlerinden bilgi çalmak ve saldırgan kontrollü bir sunucuya eklenen sistem bilgilerini toplamak için kullanılır.
Bu saldırının son PowerShell yükünü kontrol ederken BleepingComputer'ın bulunduğu gibi, tehdit aktörleri, toplanan veriler ilk erişim için kullanılabileceğinden, bu kampanyanın keşif saldırısı doğasını ortaya koyan büyük miktarlarda bilgi hasat ediyor:
Güvenlik araştırmacıları, "Proofpoint, bu kampanyanın hem PowerShell'in kapsamlı bir şekilde uzanmasına hem de sıkı bir hedefleme konsantrasyonuna dayanarak devlet hizalanmış bir aktör tarafından şüpheleniyor olsa da, şu anda bunu numaralı TA'ya bağlamıyoruz." Dedi.
Bu saldırılarda sömürülen güvenlik kusuru CVE-2022-30190 olarak izlenir ve Redmond tarafından Microsoft Windows Destek Teşhis Aracı (MSDT) Uzak Kod Yürütme hatası olarak tanımlanmıştır.
CVE-2022-30190 hala açılmamıştır ve hala güvenlik güncellemeleri alan tüm Windows sürümlerini etkiler (yani Windows 7+ ve Server 2008+).
Başarılı bir şekilde kullanılırsa, bu sıfır gün, programları yüklemek, görüntülemek, değiştirmek, verileri silmek veya yeni Windows hesapları oluşturmak için çağrı uygulamasının ayrıcalıklarıyla keyfi kod yürütmek için kullanılabilir.
Proofpoint ayrıca geçen hafta Çin bağlantılı TA413 Hacking Group'un şimdi en sevdikleri hedef olan uluslararası Tibet topluluğunu hedefleyen saldırılardaki kırılganlıktan yararlandığını açıkladı.
Güvenlik Araştırmacısı MalwareHunterTeam ayrıca, şifre çalma truva atlarını dağıtmak için kullanılan Çin dosya adlarıyla kötü niyetli belgeler gördü.
Bununla birlikte, bu sıfır gününü hedefleyen ilk saldırılar, bir aydan daha uzun bir süre önce, Sputnik radyo röportajlarına yem olarak sekstorasyon tehditleri ve davetiyeler kullanılarak tespit edildi.
Microsoft henüz CVE-2022-30190 yamalarını yayınlamamış olsa da, CISA, Windows yöneticilerini ve kullanıcılarını, Microsoft'un vahşi doğadaki hatanın aktif olarak kullanıldığını bildirdikten sonra bu saldırılarda istismar edilen MSDT protokolünü devre dışı bırakmaya çağırdı.
Microsoft resmi güvenlik güncellemelerini yayınlayana kadar, 0Patch MicroPatching Hizmeti tarafından yayınlanan gayri resmi yamaları kullanarak sistemlerinizi bu devam eden saldırılara karşı yamalayabilirsiniz.
Windows msdt sıfır gün güvenlik açığı ücretsiz gayri resmi yama alır
Windows Msdt Zero-Day şimdi Çince Hackers tarafından sömürüldü
QBOT kötü amaçlı yazılım artık kimlik avı saldırılarında Windows MSDT sıfır gününü kullanıyor
Yeni 'Dogwalk' Windows Zero-Day Hata Ücretsiz Gayri Arası Yamalar Alır
Microsoft, Office Zero-Day için Azaltma Paylaşımları Saldırılarda Susturan
Kaynak: Bleeping Computer