0
(0)

Recent, cercetătorii de la firma de securitate Proofpoint au descoperit că un kit de exploatare, denumit BlueMoon, este utilizat activ de cel puțin patru grupuri de hackeri, unele legate de guvernul chinez. Acest kit vizează vulnerabilități critice atât în browserele bazate pe Chromium, cât și în versiunile mai vechi ale sistemului de operare Windows.

BlueMoon combină trei vulnerabilități pentru a permite atacatorilor să instaleze malware-ul dorit. Mai exact, exploatează două vulnerabilități în Chromium și una în nucleul sistemelor Windows 10 (actualizarea din octombrie 2018), Windows Server 2019, Windows 10 2004, Windows Server 2022 și prima versiune a Windows 11. Toate aceste vulnerabilități au fost remediate în ultimele 24 de ore.

Aceste atacuri nu au fost deloc discrete, spre deosebire de multe alte campanii, unde hackerii preferă să exploateze vulnerabilitățile descoperite recent într-un mod parcimonios pentru a le prelungi durata de viață. Proofpoint sugerează că una dintre cauzele utilizării pe scară largă a acestui lanț de exploit-uri este de a profita de intervalul de timp dintre momentul în care un patch este disponibil din partea dezvoltatorilor și momentul în care acesta este integrat în browsere precum Chrome și Edge. Un alt factor care a contribuit probabil la această situație este utilizarea inteligenței artificiale, care poate detecta vulnerabilitățile mai rapid decât cercetarea efectuată exclusiv de oameni.

Acești factori i-au determinat probabil pe atacatori să acționeze rapid înainte ca fereastra de oportunitate să se închidă. „Un lanț complet de exploit-uri pentru Chrome a fost întotdeauna o capacitate rară și de mare valoare. BlueMoon a fost dezvoltat, desfășurat rapid și distribuit între mai mulți actori de amenințare în câteva zile, într-un mod care a avut semnale mari de detectare. Acest lucru ar putea reflecta o scădere a costurilor și a barierelor de intrare pentru această clasă de capabilități, pe măsură ce agenții AI facilitează dezvoltarea de exploit-uri de către actorii de amenințare”, a declarat Proofpoint.

Grupurile au vizat o gamă largă de organizații și companii. Primul atac a fost lansat de TA412 și a început pe 28 august. Celelalte atacuri au început mai devreme în această lună. Nu se știe dacă și alte grupuri au avut acces la acest kit de exploatare.

Vulnerabilitățile vizate în Chrome se aflau în V8, motorul open source JavaScript al Google. Exploatând un bug de confuzie de tip în V8 și o evadare separată din sandbox în V8, atacatorii au reușit să execute cod la distanță. Apoi, au folosit o escaladare locală de privilegii în versiunile mai vechi ale Windows pentru a permite codului rău intenționat să ruleze cu drepturi de sistem.

Acest tip de amenințare subliniază importanța actualizărilor de securitate în timp util și a unei monitorizări atente a rețelelor. Pe măsură ce tehnologia avansează, și metodele folosite de atacatori devin tot mai sofisticate, ceea ce ne amintește de necesitatea vigilentă în protejarea datelor și sistemelor noastre.

Sursa: Ars Tehnica Technology

Formular 230 Asociatia Science&Technology

Cât de util a fost acest articol pentru tine?

Dă click pe o steluță să votezi!

Medie 0 / 5. Câte voturi s-au strâns din 1 ianuarie 2024: 0

Nu sunt voturi până acum! Fii primul care își spune părerea.

Întrucât ai considerat acest articol folositor ...

Urmărește-ne pe Social Media!

Ne pare rău că acest articol nu a fost util pentru tine!

Ajută-ne să ne îmbunătățim!

Ne poți spune cum ne putem îmbunătăți?

Patru grupuri folosesc același kit de exploatare pentru Chrome și Windows

Revista “Ştiinţă şi Tehnică“, cea mai cunoscută şi longevivă publicaţie de popularizare a ştiintelor din România

Leave a Reply

Your email address will not be published. Required fields are marked *

  • Rating