πŸ”₯ Π’ Windows нашли ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ 8-Π»Π΅Ρ‚Π½Π΅ΠΉ давности. Microsoft ΠΎΡ‚ΠΊΠ°Π·Π°Π»Π°ΡΡŒ Π΅Π΅ Π·Π°ΠΊΡ€Ρ‹Π²Π°Ρ‚ΡŒ

ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π° критичСская ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Windows (ZDI-CAN-25373), ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠ°Ρ Ρ…Π°ΠΊΠ΅Ρ€Π°ΠΌΠΈ с 2017 Π³ΠΎΠ΄Π°; Microsoft Π½Π΅ ΠΏΠ»Π°Π½ΠΈΡ€ΡƒΠ΅Ρ‚ Π²Ρ‹ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ ΠΏΠ°Ρ‚Ρ‡.

πŸ”₯ Π’ Windows нашли ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ 8-Π»Π΅Ρ‚Π½Π΅ΠΉ давности. Microsoft ΠΎΡ‚ΠΊΠ°Π·Π°Π»Π°ΡΡŒ Π΅Π΅ Π·Π°ΠΊΡ€Ρ‹Π²Π°Ρ‚ΡŒ

ЭкспСрты Trend Zero Day Initiative (ZDI) ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ»ΠΈ ZDI-CAN-25373 β€” ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² Windows, Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ ΡΠΊΡΠΏΠ»ΡƒΠ°Ρ‚ΠΈΡ€ΡƒΠ΅ΠΌΡƒΡŽ хакСрскими Π³Ρ€ΡƒΠΏΠΏΠ°ΠΌΠΈ с 2017 Π³ΠΎΠ΄Π°.

Анализ ΠΏΠΎΠΊΠ°Π·Π°Π», Ρ‡Ρ‚ΠΎ ΠΏΠΎ мСньшСй ΠΌΠ΅Ρ€Π΅ 11 государствСнно-спонсируСмых Π³Ρ€ΡƒΠΏΠΏ ΠΈΠ· Π‘Π΅Π²Π΅Ρ€Π½ΠΎΠΉ ΠšΠΎΡ€Π΅ΠΈ, Π˜Ρ€Π°Π½Π° ΠΈ ΠšΠΈΡ‚Π°Ρ использовали эту ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² ΠΊΠΈΠ±Π΅Ρ€ΡˆΠΏΠΈΠΎΠ½Π°ΠΆΠ΅ ΠΈ ΠΊΡ€Π°ΠΆΠ΅ Π΄Π°Π½Π½Ρ‹Ρ….

НСсмотря Π½Π° Π΄ΠΎΠΊΠ°Π·Π°Π½Π½ΡƒΡŽ ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ, Microsoft ΠΎΡ‚ΠΊΠ°Π·Π°Π»Π°ΡΡŒ Π²Ρ‹ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ ΠΏΠ°Ρ‚Ρ‡, классифицировав ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ ΠΊΠ°ΠΊ Β«Π½ΠΈΠ·ΠΊΠΎΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚Π½ΡƒΡŽΒ».

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ ZDI-CAN-25373 ΠΈ ΠΏΠΎΡ‡Π΅ΠΌΡƒ это Π²Π°ΠΆΠ½ΠΎ

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ связана с ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΎΠΉ Ρ„Π°ΠΉΠ»ΠΎΠ²-ярлыков (.lnk) Π² Windows. Π₯Π°ΠΊΠ΅Ρ€Ρ‹ ΡΠΎΠ·Π΄Π°ΡŽΡ‚ Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½Ρ‹Π΅ ярлыки, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ выглядят ΠΊΠ°ΠΊ Π±Π΅Π·ΠΎΠ±ΠΈΠ΄Π½Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹, Π½ΠΎ ΠΏΡ€ΠΈ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΈΠΈ Π·Π°ΠΏΡƒΡΠΊΠ°ΡŽΡ‚ врСдоносный ΠΊΠΎΠ΄.

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΡŒ ZDI-CAN-25373 Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° скрываСт ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹, выполняСмыС ΠΏΡ€ΠΈ Π°ΠΊΡ‚ΠΈΠ²Π°Ρ†ΠΈΠΈ ярлыка, Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°Π΅Ρ‚ Π°Ρ‚Π°ΠΊΡƒ Π½Π΅Π²ΠΈΠ΄ΠΈΠΌΠΎΠΉ для ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ.

ΠšΡ‚ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ZDI-CAN-25373?

По Π΄Π°Π½Π½Ρ‹ΠΌ ZDI, эксплойт ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡŽΡ‚ APT-Π³Ρ€ΡƒΠΏΠΏΡ‹ (Advanced Persistent Threats), ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΠΈΠ·ΠΈΡ€ΡƒΡŽΡ‰ΠΈΠ΅ΡΡ Π½Π° ΠΊΠΈΠ±Π΅Ρ€ΡˆΠΏΠΈΠΎΠ½Π°ΠΆΠ΅ ΠΈ кибСрпрСступности.

  • ΠŸΠΎΡ‡Ρ‚ΠΈ 50% Π°Ρ‚Π°ΠΊ связаны с Π‘Π΅Π²Π΅Ρ€Π½ΠΎΠΉ ΠšΠΎΡ€Π΅Π΅ΠΉ β€” ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌΠΈ подраздСлСниями кибСрвойск страны.
  • Π’ числС Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ… Ρ‚Π°ΠΊΠΆΠ΅ Π³Ρ€ΡƒΠΏΠΏΡ‹ ΠΈΠ· ΠšΠΈΡ‚Π°Ρ ΠΈ Π˜Ρ€Π°Π½Π°.
  • Около 70% Π°Ρ‚Π°ΠΊ Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Ρ‹ Π½Π° ΠΊΡ€Π°ΠΆΡƒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, Π΅Ρ‰Π΅ 20% β€” Π½Π° финансовыС ΠΌΠ°Ρ…ΠΈΠ½Π°Ρ†ΠΈΠΈ.

ΠšΡ‚ΠΎ Π² Π·ΠΎΠ½Π΅ риска?

ZDI выявила Π°Ρ‚Π°ΠΊΠΈ Π½Π° ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ сСктора:

  • ГосударствСнныС учрСТдСния
  • ΠšΡ€ΡƒΠΏΠ½Ρ‹ΠΉ бизнСс
  • ЀинансовыС ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΈ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ±ΠΈΡ€ΠΆΠΈ
  • НПО ΠΈ аналитичСскиС Ρ†Π΅Π½Ρ‚Ρ€Ρ‹
  • Π’Π΅Π»Π΅ΠΊΠΎΠΌΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΈ
  • Π’ΠΎΠ΅Π½Π½Ρ‹Π΅ ΠΈ ΠΎΠ±ΠΎΡ€ΠΎΠ½Π½Ρ‹Π΅ структуры
  • Π­Π½Π΅Ρ€Π³Π΅Ρ‚ΠΈΠΊΠ°

ΠžΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈΠ· этих сфСр Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π½Π΅ΠΌΠ΅Π΄Π»Π΅Π½Π½ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ свои систСмы ΠΈ Π²Π½Π΅Π΄Ρ€ΠΈΡ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‚Π½Ρ‹Π΅ ΠΌΠ΅Ρ€Ρ‹.

Как Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒΡΡ?

  1. ΠžΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΡ‚ΡŒ запуск Ρ„Π°ΠΉΠ»ΠΎΠ² .lnk ΠΈΠ· Π½Π΅Π½Π°Π΄Π΅ΠΆΠ½Ρ‹Ρ… источников.
  2. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΠ΄Π²ΠΈΠ½ΡƒΡ‚Ρ‹Π΅ систСмы обнаруТСния ΡƒΠ³Ρ€ΠΎΠ· β€” стандартныС антивирусы Π½Π΅ всСгда Π²Ρ‹ΡΠ²Π»ΡΡŽΡ‚ эксплойты.
  3. ΠΠ°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… процСссов, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ cmd.exe ΠΈΠ»ΠΈ PowerShell, запускаСмых Ρ‡Π΅Ρ€Π΅Π· .lnk.
  4. Π‘ΡƒΠ΄ΡŒΡ‚Π΅ остороТны с Ρ„Π°ΠΉΠ»Π°ΠΌΠΈ, скачанными ΠΈΠ· ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π° β€” Π΄Π°ΠΆΠ΅ Ссли ΠΎΠ½ΠΈ выглядят ΠΊΠ°ΠΊ ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹Π΅ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Ρ‹.
  5. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ YARA-ΠΏΡ€Π°Π²ΠΈΠ»Π° для поиска врСдоносных .lnk-Ρ„Π°ΠΉΠ»ΠΎΠ² Π² систСмС.
ΠŸΠΎΠ½Ρ€Π°Π²ΠΈΠ»Π°ΡΡŒ ΡΡ‚Π°Ρ‚ΡŒΡ? ΠŸΠΎΠ΄Π΅Π»ΠΈΡ‚ΡŒΡΡ с Π΄Ρ€ΡƒΠ·ΡŒΡΠΌΠΈ:
CyberSafe: ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ