CTT Report Hub
#ParsedReport #CompletenessHigh 12-11-2023 Sandworm Disrupts Power in Ukraine Using a Novel Attack Against Operational Technology. Prepare for 2024's cybersecurity landscape. https://www.mandiant.com/resources/blog/sandworm-disrupts-power-ukraine-operational…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Sandworm - связанный с Россией угрожающий субъект, действующий как минимум с 2009 г. и осуществляющий операции по шпионажу, влиянию и атакам в поддержку Главного разведывательного управления (ГРУ) России. Недавно они атаковали одну из украинских организаций критической инфраструктуры, используя новую технологию отключения автоматических выключателей подстанций, что привело к незапланированному отключению электроэнергии, и внедрили новый вариант CADDYWIPER в ИТ-среду жертвы. Эта атака представляет собой непосредственную угрозу для украинской критической инфраструктуры, и владельцам активов во всем мире следует принять меры по защите своих ИТ- и ОТ-систем.
-----
Sandworm - это связанный с Россией угрожающий агент, который как минимум с 2009 года атакует украинские организации критической инфраструктуры.
В октябре 2022 года злоумышленник, используя приемы "жизни на земле" (LotL), отключил автоматические выключатели подстанции жертвы, что привело к незапланированному отключению электроэнергии.
Sandworm развернул в ИТ-среде жертвы CADDYWIPER и GOGETTER, туннелер, написанный на языке Golang.
Sandworm использовал ISO-образ для выполнения собственного бинарного файла MicroSCADA, что привело к внеплановому отключению электроэнергии.
Атака Sandworm представляет собой непосредственную угрозу для украинских критически важных инфраструктурных сред, использующих систему диспетчерского управления MicroSCADA.
Владельцам активов следует обратиться к обоим поставщикам в ходе инвентаризации активов и ручных проверок активов, чтобы определить, присутствует ли данный продукт в какой-либо OT-среде, и обеспечить защиту MicroSCADA и других узлов управления SCADA.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Sandworm - связанный с Россией угрожающий субъект, действующий как минимум с 2009 г. и осуществляющий операции по шпионажу, влиянию и атакам в поддержку Главного разведывательного управления (ГРУ) России. Недавно они атаковали одну из украинских организаций критической инфраструктуры, используя новую технологию отключения автоматических выключателей подстанций, что привело к незапланированному отключению электроэнергии, и внедрили новый вариант CADDYWIPER в ИТ-среду жертвы. Эта атака представляет собой непосредственную угрозу для украинской критической инфраструктуры, и владельцам активов во всем мире следует принять меры по защите своих ИТ- и ОТ-систем.
-----
Sandworm - это связанный с Россией угрожающий агент, который как минимум с 2009 года атакует украинские организации критической инфраструктуры.
В октябре 2022 года злоумышленник, используя приемы "жизни на земле" (LotL), отключил автоматические выключатели подстанции жертвы, что привело к незапланированному отключению электроэнергии.
Sandworm развернул в ИТ-среде жертвы CADDYWIPER и GOGETTER, туннелер, написанный на языке Golang.
Sandworm использовал ISO-образ для выполнения собственного бинарного файла MicroSCADA, что привело к внеплановому отключению электроэнергии.
Атака Sandworm представляет собой непосредственную угрозу для украинских критически важных инфраструктурных сред, использующих систему диспетчерского управления MicroSCADA.
Владельцам активов следует обратиться к обоим поставщикам в ходе инвентаризации активов и ручных проверок активов, чтобы определить, присутствует ли данный продукт в какой-либо OT-среде, и обеспечить защиту MicroSCADA и других узлов управления SCADA.
#ParsedReport #CompletenessMedium
12-11-2023
Mass-spreading campaign targeting Zimbra users
https://www.welivesecurity.com/en/eset-research/mass-spreading-campaign-targeting-zimbra-users
Report completeness: Medium
Actors/Campaigns:
Winter_vivern
Temp_heretic
Threats:
Spear-phishing_technique
Victims:
Users of the zimbra collaboration email server, european government and media organizations
Industry:
Military, Government
Geo:
Italy, Poland, Ecuador, Ukraine, Polish
CVEs:
CVE-2022-24682 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: 7.2
X-Force: Patch: Official fix
Soft:
- zimbra collaboration (<8.8.15)
CVE-2022-27926 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: 6.1
X-Force: Patch: Official fix
Soft:
- zimbra collaboration (9.0.0)
TTPs:
Tactics: 6
Technics: 7
IOCs:
Email: 1
Domain: 6
IP: 7
Url: 7
Soft:
zimbra
Languages:
php
12-11-2023
Mass-spreading campaign targeting Zimbra users
https://www.welivesecurity.com/en/eset-research/mass-spreading-campaign-targeting-zimbra-users
Report completeness: Medium
Actors/Campaigns:
Winter_vivern
Temp_heretic
Threats:
Spear-phishing_technique
Victims:
Users of the zimbra collaboration email server, european government and media organizations
Industry:
Military, Government
Geo:
Italy, Poland, Ecuador, Ukraine, Polish
CVEs:
CVE-2022-24682 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: 7.2
X-Force: Patch: Official fix
Soft:
- zimbra collaboration (<8.8.15)
CVE-2022-27926 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: 6.1
X-Force: Patch: Official fix
Soft:
- zimbra collaboration (9.0.0)
TTPs:
Tactics: 6
Technics: 7
IOCs:
Email: 1
Domain: 6
IP: 7
Url: 7
Soft:
zimbra
Languages:
php
Welivesecurity
Mass-spreading campaign targeting Zimbra users
A mass-spreading phishing campaign has been targeting the users of the Zimbra communication tool, and ESET Research is here to give the details.
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 12-11-2023 Mass-spreading campaign targeting Zimbra users https://www.welivesecurity.com/en/eset-research/mass-spreading-campaign-targeting-zimbra-users Report completeness: Medium Actors/Campaigns: Winter_vivern Temp_heretic…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Обнаружена новая фишинговая кампания, направленная на пользователей почтового сервера Zimbra Collaboration, и организациям, использующим этот почтовый сервер, следует принять необходимые меры для защиты своих учетных записей от фишинговых кампаний.
-----
Исследователи ESET обнаружили новую фишинговую кампанию, направленную на пользователей почтового сервера Zimbra Collaboration, которая началась в апреле 2023 года. Большинство целей находилось в Польше, затем в Эквадоре и Италии. Злоумышленники использовали приемы социальной инженерии и взаимодействия с пользователем для подмены поля From: в письме, чтобы оно выглядело как письмо от администратора почтового сервера. В URL-адресах назначения POST-запросов злоумышленники использовали шаблон https:// SERVER_ADDRESS /wp-admin/ZimbraNew.php.
Злоумышленники смогли скомпрометировать учетные записи администраторов жертв, создав новые почтовые ящики, которые затем использовали для рассылки фишинговых писем другим целям. Эта кампания не отличается особой изощренностью, но все же способна распространяться и успешно компрометировать организации, использующие Zimbra Collaboration. Злоумышленники используют тот факт, что HTML-вложения содержат легитимный код, а единственным отличительным элементом является ссылка, указывающая на вредоносный хост. Это позволяет им легко обходить антиспамовые политики, основанные на репутации, в отличие от фишинга, когда вредоносная ссылка размещается в теле письма.
Поскольку Zimbra Collaboration популярна среди организаций, как правило, с меньшим ИТ-бюджетом, она остается привлекательной целью для злоумышленников. В марте 2023 года APT-группа Winter Vivern (также известная как TA473) эксплуатировала уязвимость CVE-2022-27926. В феврале 2022 года группа под названием TEMP_Heretic осуществляла утечку электронной почты европейских правительственных организаций и СМИ, используя другую уязвимость (CVE-2022-24682) в функции Calendar в Zimbra Collaboration.
Организации, использующие Zimbra Collaboration, должны быть осведомлены о рисках, связанных с использованием этого почтового сервера, и предпринять необходимые шаги для защиты своих учетных записей от фишинговых кампаний. К таким мерам относятся обучение сотрудников безопасной работе в Интернете, использование двухфакторной аутентификации, обновление программного обеспечения и протоколов безопасности. Принятие этих мер поможет защитить учетные записи и снизить вероятность стать жертвой фишинговой атаки.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Обнаружена новая фишинговая кампания, направленная на пользователей почтового сервера Zimbra Collaboration, и организациям, использующим этот почтовый сервер, следует принять необходимые меры для защиты своих учетных записей от фишинговых кампаний.
-----
Исследователи ESET обнаружили новую фишинговую кампанию, направленную на пользователей почтового сервера Zimbra Collaboration, которая началась в апреле 2023 года. Большинство целей находилось в Польше, затем в Эквадоре и Италии. Злоумышленники использовали приемы социальной инженерии и взаимодействия с пользователем для подмены поля From: в письме, чтобы оно выглядело как письмо от администратора почтового сервера. В URL-адресах назначения POST-запросов злоумышленники использовали шаблон https:// SERVER_ADDRESS /wp-admin/ZimbraNew.php.
Злоумышленники смогли скомпрометировать учетные записи администраторов жертв, создав новые почтовые ящики, которые затем использовали для рассылки фишинговых писем другим целям. Эта кампания не отличается особой изощренностью, но все же способна распространяться и успешно компрометировать организации, использующие Zimbra Collaboration. Злоумышленники используют тот факт, что HTML-вложения содержат легитимный код, а единственным отличительным элементом является ссылка, указывающая на вредоносный хост. Это позволяет им легко обходить антиспамовые политики, основанные на репутации, в отличие от фишинга, когда вредоносная ссылка размещается в теле письма.
Поскольку Zimbra Collaboration популярна среди организаций, как правило, с меньшим ИТ-бюджетом, она остается привлекательной целью для злоумышленников. В марте 2023 года APT-группа Winter Vivern (также известная как TA473) эксплуатировала уязвимость CVE-2022-27926. В феврале 2022 года группа под названием TEMP_Heretic осуществляла утечку электронной почты европейских правительственных организаций и СМИ, используя другую уязвимость (CVE-2022-24682) в функции Calendar в Zimbra Collaboration.
Организации, использующие Zimbra Collaboration, должны быть осведомлены о рисках, связанных с использованием этого почтового сервера, и предпринять необходимые шаги для защиты своих учетных записей от фишинговых кампаний. К таким мерам относятся обучение сотрудников безопасной работе в Интернете, использование двухфакторной аутентификации, обновление программного обеспечения и протоколов безопасности. Принятие этих мер поможет защитить учетные записи и снизить вероятность стать жертвой фишинговой атаки.
#ParsedReport #CompletenessLow
12-11-2023
All About That 8Base Ransomware Group: The Details
https://cyberint.com/blog/research/all-about-that-8base-ransomware-group-the-details
Report completeness: Low
Actors/Campaigns:
Ransom_house
Threats:
8base
Magnitude
Phobos
Victims:
Professional services, Retail, Manufacturing, Construction, Finance and insurance, Healthcare
Industry:
Retail, Healthcare, Financial
Geo:
Brazil
Soft:
telegram
12-11-2023
All About That 8Base Ransomware Group: The Details
https://cyberint.com/blog/research/all-about-that-8base-ransomware-group-the-details
Report completeness: Low
Actors/Campaigns:
Ransom_house
Threats:
8base
Magnitude
Phobos
Victims:
Professional services, Retail, Manufacturing, Construction, Finance and insurance, Healthcare
Industry:
Retail, Healthcare, Financial
Geo:
Brazil
Soft:
telegram
Cyberint
All About That 8Base Ransomware Group: The Details
Learn about 8Base Ransomware, a ransomware collective that, since April 2022, has swiftly impacted a substantial volume of victims, mostly SMBs.
CTT Report Hub
#ParsedReport #CompletenessLow 12-11-2023 All About That 8Base Ransomware Group: The Details https://cyberint.com/blog/research/all-about-that-8base-ransomware-group-the-details Report completeness: Low Actors/Campaigns: Ransom_house Threats: 8base Magnitude…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: 8Base - это группа разработчиков программ-вымогателей, быстро завоевавшая известность благодаря своей агрессивной стратегии и большому числу жертв, в первую очередь представителей малого и среднего бизнеса. Они часто используют стратегии двойного вымогательства и ведут переписку через свой сайт DLS, страницу в Twitter и группу Telegram.
-----
8Base - это относительно новый коллективный вымогатель, быстро завоевавший репутацию благодаря своей агрессивной стратегии и значительному числу жертв. Ее жертвами становятся в основном предприятия малого и среднего бизнеса (SMB), работающие в различных отраслях, таких как бизнес-услуги, розничная торговля, финансы, производство и информационные технологии. Существует предположение, что 8Base может быть ответвлением или производной от организации RansomHouse, которая известна тем, что приобретает заранее скомпрометированные данные или сотрудничает с платформами утечки данных для принуждения жертв.
Стремительный рост активности 8Base вывел его в число лидеров по количеству атак, жертвами которых в основном становятся компании, работающие в сфере профессиональных услуг, таких как бухгалтерия, право и юридические услуги, бизнес-услуги и т.д., а также компании в сфере розничной торговли, производства, строительства, финансов и страхования, здравоохранения. Большинство атак было совершено в США (77 атак на сегодняшний день), Бразилии (14 атак на сегодняшний день) и Великобритании (13 атак на сегодняшний день).
Компания 8Base стала известна благодаря использованию стратегии двойного вымогательства. Она предполагает использование угрозы раскрытия зашифрованных файлов, если не будет получен выкуп, с целью поставить жертву в неловкое положение, раскрыв конфиденциальные данные, которые могут негативно повлиять на ее имидж и репутацию. Для этого они используют несколько вариантов ransomware, один из которых - Phobos - адаптировали под свои цели, добавив к зашифрованным файлам расширение .8base.
Группа общается через свой сайт DLS (onion), страницу в Twitter и официальную группу в Telegram. Несмотря на то что происхождение 8Base остается неустановленным, эта группа оказала значительное влияние на сферу вымогательского ПО в силу масштабов угрозы, которую она представляет.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: 8Base - это группа разработчиков программ-вымогателей, быстро завоевавшая известность благодаря своей агрессивной стратегии и большому числу жертв, в первую очередь представителей малого и среднего бизнеса. Они часто используют стратегии двойного вымогательства и ведут переписку через свой сайт DLS, страницу в Twitter и группу Telegram.
-----
8Base - это относительно новый коллективный вымогатель, быстро завоевавший репутацию благодаря своей агрессивной стратегии и значительному числу жертв. Ее жертвами становятся в основном предприятия малого и среднего бизнеса (SMB), работающие в различных отраслях, таких как бизнес-услуги, розничная торговля, финансы, производство и информационные технологии. Существует предположение, что 8Base может быть ответвлением или производной от организации RansomHouse, которая известна тем, что приобретает заранее скомпрометированные данные или сотрудничает с платформами утечки данных для принуждения жертв.
Стремительный рост активности 8Base вывел его в число лидеров по количеству атак, жертвами которых в основном становятся компании, работающие в сфере профессиональных услуг, таких как бухгалтерия, право и юридические услуги, бизнес-услуги и т.д., а также компании в сфере розничной торговли, производства, строительства, финансов и страхования, здравоохранения. Большинство атак было совершено в США (77 атак на сегодняшний день), Бразилии (14 атак на сегодняшний день) и Великобритании (13 атак на сегодняшний день).
Компания 8Base стала известна благодаря использованию стратегии двойного вымогательства. Она предполагает использование угрозы раскрытия зашифрованных файлов, если не будет получен выкуп, с целью поставить жертву в неловкое положение, раскрыв конфиденциальные данные, которые могут негативно повлиять на ее имидж и репутацию. Для этого они используют несколько вариантов ransomware, один из которых - Phobos - адаптировали под свои цели, добавив к зашифрованным файлам расширение .8base.
Группа общается через свой сайт DLS (onion), страницу в Twitter и официальную группу в Telegram. Несмотря на то что происхождение 8Base остается неустановленным, эта группа оказала значительное влияние на сферу вымогательского ПО в силу масштабов угрозы, которую она представляет.
#ParsedReport #CompletenessLow
12-11-2023
Active Exploitation of Big-IP and Citrix vulnerabilities observed by Cyble Global Sensor Intelligence Network
https://cyble.com/blog/active-exploitation-of-big-ip-and-citrix-vulnerabilities-observed-by-cyble-global-sensor-intelligence-network
Report completeness: Low
Threats:
Smuggling_technique
Victims:
Organizations using big-ip virtual edition, citrix netscaler, netscaler gateway or adc
CVEs:
CVE-2023-4966 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: 9.4
X-Force: Patch: Official fix
Soft:
- citrix netscaler application delivery controller (<12.1-55.300, <13.0-92.19, <13.1-37.164, <13.1-49.15, <14.1-8.50)
- citrix netscaler gateway (<13.0-92.19, <13.1-49.15, <14.1-8.50)
CVE-2023-46748 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 8.8
X-Force: Patch: Official fix
Soft:
- f5 big-ip access policy manager (le13.1.5, le14.1.5, le15.1.10, le16.1.4, le17.1.1)
CVE-2023-46747 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- f5 big-ip access policy manager (le13.1.5, le14.1.5, le15.1.10, le16.1.4, le17.1.1)
IOCs:
File: 1
IP: 13
Soft:
big-ip, burp suite, curl
Languages:
java
12-11-2023
Active Exploitation of Big-IP and Citrix vulnerabilities observed by Cyble Global Sensor Intelligence Network
https://cyble.com/blog/active-exploitation-of-big-ip-and-citrix-vulnerabilities-observed-by-cyble-global-sensor-intelligence-network
Report completeness: Low
Threats:
Smuggling_technique
Victims:
Organizations using big-ip virtual edition, citrix netscaler, netscaler gateway or adc
CVEs:
CVE-2023-4966 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: 9.4
X-Force: Patch: Official fix
Soft:
- citrix netscaler application delivery controller (<12.1-55.300, <13.0-92.19, <13.1-37.164, <13.1-49.15, <14.1-8.50)
- citrix netscaler gateway (<13.0-92.19, <13.1-49.15, <14.1-8.50)
CVE-2023-46748 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 8.8
X-Force: Patch: Official fix
Soft:
- f5 big-ip access policy manager (le13.1.5, le14.1.5, le15.1.10, le16.1.4, le17.1.1)
CVE-2023-46747 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- f5 big-ip access policy manager (le13.1.5, le14.1.5, le15.1.10, le16.1.4, le17.1.1)
IOCs:
File: 1
IP: 13
Soft:
big-ip, burp suite, curl
Languages:
java
Cyble
Active Exploitation of Big-IP and Citrix vulnerabilities observed by Cyble Global Sensor Intelligence Network
Cyble's Global Sensors capture multiple exploit attempts targeting vulnerable BIG-IP and Citrix NetScaler instances.
CTT Report Hub
#ParsedReport #CompletenessLow 12-11-2023 Active Exploitation of Big-IP and Citrix vulnerabilities observed by Cyble Global Sensor Intelligence Network https://cyble.com/blog/active-exploitation-of-big-ip-and-citrix-vulnerabilities-observed-by-cyble-global…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания CGSI выявила эксплуатацию недавно раскрытых уязвимостей, о которых говорилось в рекомендациях CISA. Злоумышленники активно используют уязвимости в F5 BIG-IP Virtual Edition и Citrix NetScaler. Для защиты от потенциальных угроз организациям следует применять соответствующие средства защиты и устанавливать патчи безопасности.
-----
Злоумышленники активно используют уязвимости, упомянутые в рекомендациях CISA, в частности CVE-2023-46747 и CVE-2023-46748 для F5 BIG-IP и CVE-2023-4966 для Citrix NetScaler.
F5 BIG-IP Virtual Edition и Citrix NetScaler широко используются многими организациями.
Злоумышленники использовали технику контрабанды запросов для эксплуатации уязвимости F5 BIG-IP и проблему, связанную с буфером, для эксплуатации уязвимости Citrix NetScaler.
Для защиты от потенциальных угроз организациям следует применять соответствующие средства защиты, устанавливать последние исправления и обновления, проводить регулярный аудит и мониторинг безопасности своих систем.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания CGSI выявила эксплуатацию недавно раскрытых уязвимостей, о которых говорилось в рекомендациях CISA. Злоумышленники активно используют уязвимости в F5 BIG-IP Virtual Edition и Citrix NetScaler. Для защиты от потенциальных угроз организациям следует применять соответствующие средства защиты и устанавливать патчи безопасности.
-----
Злоумышленники активно используют уязвимости, упомянутые в рекомендациях CISA, в частности CVE-2023-46747 и CVE-2023-46748 для F5 BIG-IP и CVE-2023-4966 для Citrix NetScaler.
F5 BIG-IP Virtual Edition и Citrix NetScaler широко используются многими организациями.
Злоумышленники использовали технику контрабанды запросов для эксплуатации уязвимости F5 BIG-IP и проблему, связанную с буфером, для эксплуатации уязвимости Citrix NetScaler.
Для защиты от потенциальных угроз организациям следует применять соответствующие средства защиты, устанавливать последние исправления и обновления, проводить регулярный аудит и мониторинг безопасности своих систем.
#ParsedReport #CompletenessLow
10-11-2023
Don t check out! Credit card skimming activity observed
https://cybersecurity.att.com/blogs/security-essentials/dont-check-out-credit-card-skimming-activity-observed
Report completeness: Low
Victims:
Online payment businesses, impacted customers
Industry:
Government, Foodtech, Education, Financial
ChatGPT TTPs:
T1204.003, T1078.002, T1486, T1140
IOCs:
Domain: 1
File: 1
Algorithms:
zip
10-11-2023
Don t check out! Credit card skimming activity observed
https://cybersecurity.att.com/blogs/security-essentials/dont-check-out-credit-card-skimming-activity-observed
Report completeness: Low
Victims:
Online payment businesses, impacted customers
Industry:
Government, Foodtech, Education, Financial
ChatGPT TTPs:
do not use without manual checkT1204.003, T1078.002, T1486, T1140
IOCs:
Domain: 1
File: 1
Algorithms:
zip
LevelBlue
Don’t check out! – Credit card skimming activity observed
Our friends at BlackBerry recently released an in-depth blog post on a campaign by threat actors targeting online payment businesses that discusses what happens from initial compromise to the skimmer scripts themselves. You can read their blog here. This…
CTT Report Hub
#ParsedReport #CompletenessLow 10-11-2023 Don t check out! Credit card skimming activity observed https://cybersecurity.att.com/blogs/security-essentials/dont-check-out-credit-card-skimming-activity-observed Report completeness: Low Victims: Online payment…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что компаниям необходимо реализовывать стратегию "глубокой защиты" для защиты от злоумышленников и тех финансовых и репутационных потерь, которые они могут нанести. Сообщение в блоге AT&T служит напоминанием о необходимости проявлять бдительность.
-----
Недавно компания AT&T Cybersecurity опубликовала в своем блоге статью, в которой рассказывалось о том, как угрозы атакуют предприятия, занимающиеся онлайн-платежами. AT&T выявила несколько индикаторов компрометации (IOC), связанных с атакой, и провела быстрый последующий анализ для выявления потенциальных пострадавших клиентов. Затем команда Alien Labs компании AT&T использовала эту информацию для создания правил и сигнатур в платформе USM Anywhere, которые охотники за угрозами могли использовать для поиска конкретных тактик, методов и процедур (TTP) и IOC.
AT&T обнаружила поток трафика к домену, связанному с утечкой данных, а также к легитимному сервису платежного портала. Затем AT&T использовала инструмент для сканирования сайтов urlscan.io для дальнейшего исследования и обнаружила скимминговый скрипт, добавленный в файл jquery.hoverIntent.js. Выяснив, что происходит, компания AT&T оперативно уведомила об этом пострадавших клиентов и посоветовала им запросить новые номера кредитных карт в своих банках.
Атака подчеркивает необходимость реализации предприятиями стратегии "глубокой защиты", включающей средства обнаружения и реагирования на конечные точки, сетевой контроль и защиту, мониторинг безопасности, а также программы обучения сотрудников. Это необходимо для защиты от угроз, которые могут привести к финансовым и репутационным потерям. Сообщение в блоге AT&T служит напоминанием о важности сохранения бдительности для защиты от злоумышленников.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что компаниям необходимо реализовывать стратегию "глубокой защиты" для защиты от злоумышленников и тех финансовых и репутационных потерь, которые они могут нанести. Сообщение в блоге AT&T служит напоминанием о необходимости проявлять бдительность.
-----
Недавно компания AT&T Cybersecurity опубликовала в своем блоге статью, в которой рассказывалось о том, как угрозы атакуют предприятия, занимающиеся онлайн-платежами. AT&T выявила несколько индикаторов компрометации (IOC), связанных с атакой, и провела быстрый последующий анализ для выявления потенциальных пострадавших клиентов. Затем команда Alien Labs компании AT&T использовала эту информацию для создания правил и сигнатур в платформе USM Anywhere, которые охотники за угрозами могли использовать для поиска конкретных тактик, методов и процедур (TTP) и IOC.
AT&T обнаружила поток трафика к домену, связанному с утечкой данных, а также к легитимному сервису платежного портала. Затем AT&T использовала инструмент для сканирования сайтов urlscan.io для дальнейшего исследования и обнаружила скимминговый скрипт, добавленный в файл jquery.hoverIntent.js. Выяснив, что происходит, компания AT&T оперативно уведомила об этом пострадавших клиентов и посоветовала им запросить новые номера кредитных карт в своих банках.
Атака подчеркивает необходимость реализации предприятиями стратегии "глубокой защиты", включающей средства обнаружения и реагирования на конечные точки, сетевой контроль и защиту, мониторинг безопасности, а также программы обучения сотрудников. Это необходимо для защиты от угроз, которые могут привести к финансовым и репутационным потерям. Сообщение в блоге AT&T служит напоминанием о важности сохранения бдительности для защиты от злоумышленников.
#ParsedReport #CompletenessLow
13-11-2023
OracleIV - A Dockerised DDoS Botnet
https://www.cadosecurity.com/oracleiv-a-dockerised-ddos-botnet
Report completeness: Low
Threats:
Xmrig_miner
Udpflood_technique
Synflood_technique
Supply_chain_technique
Solarmarker
Victims:
Publicly-exposed instances of the docker engine api
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1105, T1043, T1041
IOCs:
File: 2
IP: 1
Hash: 3
Soft:
midjourney, docker, mysql, fivem, redis
Languages:
python
Platforms:
x86
Links:
13-11-2023
OracleIV - A Dockerised DDoS Botnet
https://www.cadosecurity.com/oracleiv-a-dockerised-ddos-botnet
Report completeness: Low
Threats:
Xmrig_miner
Udpflood_technique
Synflood_technique
Supply_chain_technique
Solarmarker
Victims:
Publicly-exposed instances of the docker engine api
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1105, T1043, T1041
IOCs:
File: 2
IP: 1
Hash: 3
Soft:
midjourney, docker, mysql, fivem, redis
Languages:
python
Platforms:
x86
Links:
https://github.com/cado-securityCadosecurity
OracleIV - A Dockerised DDoS Botnet
Cado Security Labs researchers recently discovered a novel campaign targeting publicly-exposed instances of the Docker Engine API.
CTT Report Hub
#ParsedReport #CompletenessLow 13-11-2023 OracleIV - A Dockerised DDoS Botnet https://www.cadosecurity.com/oracleiv-a-dockerised-ddos-botnet Report completeness: Low Threats: Xmrig_miner Udpflood_technique Synflood_technique Supply_chain_technique Solarmarker…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Исследователи Cado Security Labs обнаружили вредоносный Docker-контейнер, содержащий вредоносное ПО, способное провести распределенную атаку типа "отказ в обслуживании" (DDoS), причем для получения доступа злоумышленники использовали неверно сконфигурированные экземпляры API Docker Engine. Пользователям Dockerhub рекомендуется проверять образы и убеждаться в безопасности сервисов, подключенных к Интернету.
-----
Исследователи Cado Security Labs недавно обнаружили новую кампанию, нацеленную на публично открытые экземпляры API Docker Engine. Злоумышленники используют эту неправильную конфигурацию для доставки вредоносного Docker-контейнера, содержащего вредоносное ПО, написанное на языке Python и скомпилированное в виде исполняемого файла ELF. Это вредоносное ПО выступает в роли агента распределенного отказа в обслуживании (DDoS-бота), способного осуществлять DoS-атаки различными способами.
Это уже не первый случай, когда API Docker Engine становится объектом атак злоумышленников: с ростом числа микросервисных архитектур злоумышленникам стало проще находить корректные конечные точки. Найдя подходящую точку, злоумышленники могут использовать Dockerhub, библиотеку образов контейнеров Docker, для извлечения вредоносного образа и запуска из него контейнера.
При изучении слоев образа исследователи Cado обнаружили команды, использованные злоумышленником для получения вредоносной полезной нагрузки под названием oracle.sh, которая представляла собой исполняемый файл ELF. Образ также включал дополнительные команды wget для получения копии XMRig и связанного с ним файла конфигурации майнера, хотя исследователи Cado не заметили никакого майнинга с помощью этого вредоносного контейнера.
Статический анализ исполняемого файла oracle.sh выявил 64-разрядный статически связанный ELF с нетронутой отладочной информацией. Эта вредоносная программа соединяется с командно-контрольным сервером (C2) по IP-адресу на TCP-порту 40320, ключ которого расшифровывается как n3tg34rp0wn3d. По данным Cado Security Labs, ботнет используется для DDoS-атаки на ряд целей с помощью UDP- и SSL-флуда.
OracleIV демонстрирует, что злоумышленники по-прежнему намерены использовать неверно сконфигурированные развертывания Docker Engine API в качестве средства первоначального доступа для различных кампаний. Переносимость контейнеров позволяет выполнять вредоносную полезную нагрузку детерминированным образом на всех хостах Docker, независимо от конфигурации самого хоста.
Пользователям Dockerhub рекомендуется периодически проверять образы, которые они извлекают из реестра, на предмет отсутствия в них вредоносного кода. Также важно периодически проверять доступность сервисов в Интернете и соответствующим образом защищать сеть, поскольку в последнее время все чаще встречаются атаки, основанные на неверно настроенных сервисах. Исследователи Cado сообщили о злоумышленнике, создавшем OracleIV, в компанию Docker в надежде, что образ будет удален.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Исследователи Cado Security Labs обнаружили вредоносный Docker-контейнер, содержащий вредоносное ПО, способное провести распределенную атаку типа "отказ в обслуживании" (DDoS), причем для получения доступа злоумышленники использовали неверно сконфигурированные экземпляры API Docker Engine. Пользователям Dockerhub рекомендуется проверять образы и убеждаться в безопасности сервисов, подключенных к Интернету.
-----
Исследователи Cado Security Labs недавно обнаружили новую кампанию, нацеленную на публично открытые экземпляры API Docker Engine. Злоумышленники используют эту неправильную конфигурацию для доставки вредоносного Docker-контейнера, содержащего вредоносное ПО, написанное на языке Python и скомпилированное в виде исполняемого файла ELF. Это вредоносное ПО выступает в роли агента распределенного отказа в обслуживании (DDoS-бота), способного осуществлять DoS-атаки различными способами.
Это уже не первый случай, когда API Docker Engine становится объектом атак злоумышленников: с ростом числа микросервисных архитектур злоумышленникам стало проще находить корректные конечные точки. Найдя подходящую точку, злоумышленники могут использовать Dockerhub, библиотеку образов контейнеров Docker, для извлечения вредоносного образа и запуска из него контейнера.
При изучении слоев образа исследователи Cado обнаружили команды, использованные злоумышленником для получения вредоносной полезной нагрузки под названием oracle.sh, которая представляла собой исполняемый файл ELF. Образ также включал дополнительные команды wget для получения копии XMRig и связанного с ним файла конфигурации майнера, хотя исследователи Cado не заметили никакого майнинга с помощью этого вредоносного контейнера.
Статический анализ исполняемого файла oracle.sh выявил 64-разрядный статически связанный ELF с нетронутой отладочной информацией. Эта вредоносная программа соединяется с командно-контрольным сервером (C2) по IP-адресу на TCP-порту 40320, ключ которого расшифровывается как n3tg34rp0wn3d. По данным Cado Security Labs, ботнет используется для DDoS-атаки на ряд целей с помощью UDP- и SSL-флуда.
OracleIV демонстрирует, что злоумышленники по-прежнему намерены использовать неверно сконфигурированные развертывания Docker Engine API в качестве средства первоначального доступа для различных кампаний. Переносимость контейнеров позволяет выполнять вредоносную полезную нагрузку детерминированным образом на всех хостах Docker, независимо от конфигурации самого хоста.
Пользователям Dockerhub рекомендуется периодически проверять образы, которые они извлекают из реестра, на предмет отсутствия в них вредоносного кода. Также важно периодически проверять доступность сервисов в Интернете и соответствующим образом защищать сеть, поскольку в последнее время все чаще встречаются атаки, основанные на неверно настроенных сервисах. Исследователи Cado сообщили о злоумышленнике, создавшем OracleIV, в компанию Docker в надежде, что образ будет удален.
#ParsedReport #CompletenessLow
12-11-2023
CRITICAL EXPLOITS FOR SALE ON THE DARK WEB
https://www.cyfirma.com/outofband/critical-exploits-for-sale-on-the-dark-web
Report completeness: Low
Actors/Campaigns:
Bl00dy
Kimsuky (motivation: cyber_espionage)
Lazarus
Andariel
Threats:
Clop
Nokoyawa
Lockbit
Remcos_rat
Cloudeye
Darkme
Supply_chain_technique
Onyx
Victims:
Microsoft, Jetbrains, Progress software, Citrix, Atlassian confluence data center, Microsoft sharepoint rce exploit cve-2023-29357, Cve-2023-40477 winrar, Citrix adc, Citrix gateway, Moveit, have more...
Industry:
Education, Energy, Petroleum, Retail, Healthcare
Geo:
France, Iranian, Italy, Brazil, Germany, Russian federation, Korean, Japan, China, Sweden, Canada, Spain, Austria, Switzerland
CVEs:
CVE-2023-42793 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- jetbrains teamcity (<2023.05.4)
CVE-2023-40477 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: 7.8
X-Force: Patch: Official fix
CVE-2023-27350 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- papercut papercut ng (<20.1.7, <21.2.11, <22.0.9)
- papercut papercut mf (<22.0.9, <21.2.11, <20.1.7)
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- citrix netscaler application delivery controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13, 11.1-65.22)
- citrix netscaler gateway (<13.0-91.13, <13.1-49.13)
CVE-2023-34362 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- progress moveit cloud (<15.0.2.39, <14.0.5.45, <14.1.6.97)
- progress moveit transfer (<2023.0.2, <2022.1.6, <2022.0.5, <2021.1.5, <2021.0.7, le2020.1.6)
CVE-2023-40044 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: 10
X-Force: Patch: Official fix
Soft:
- progress ws ftp server (<8.7.4, <8.8.2)
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- rarlab winrar (<6.23)
CVE-2023-29357 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- microsoft sharepoint server (2019)
CVE-2023-2852 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 6.5
X-Force: Patch: Official fix
Soft:
- softmedyazilim selfpatron (<2.0)
CVE-2023-28252 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- microsoft windows 10 1507 (<10.0.10240.19869)
- microsoft windows 10 1607 (<10.0.14393.5850)
- microsoft windows 10 1809 (<10.0.17763.4252)
- microsoft windows 10 20h2 (<10.0.19042.2846)
- microsoft windows 10 21h2 (<10.0.19044.2846)
have more...
CVE-2023-36802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- microsoft windows 10 1809 (<10.0.17763.4851)
- microsoft windows 10 21h2 (<10.0.19044.3448)
- microsoft windows 10 22h2 (<10.0.19045.3448)
- microsoft windows 11 21h2 (<10.0.22000.2416)
- microsoft windows 11 22h2 (<10.0.22621.2275)
have more...
CVE-2023-2640 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- canonical ubuntu linux (23.04)
Soft:
moveit, papercut, ubuntu, jetbrains, telegram, confluence, microsoft sharepoint, jetbrains teamcity, teamcity
Algorithms:
zip
Languages:
java
12-11-2023
CRITICAL EXPLOITS FOR SALE ON THE DARK WEB
https://www.cyfirma.com/outofband/critical-exploits-for-sale-on-the-dark-web
Report completeness: Low
Actors/Campaigns:
Bl00dy
Kimsuky (motivation: cyber_espionage)
Lazarus
Andariel
Threats:
Clop
Nokoyawa
Lockbit
Remcos_rat
Cloudeye
Darkme
Supply_chain_technique
Onyx
Victims:
Microsoft, Jetbrains, Progress software, Citrix, Atlassian confluence data center, Microsoft sharepoint rce exploit cve-2023-29357, Cve-2023-40477 winrar, Citrix adc, Citrix gateway, Moveit, have more...
Industry:
Education, Energy, Petroleum, Retail, Healthcare
Geo:
France, Iranian, Italy, Brazil, Germany, Russian federation, Korean, Japan, China, Sweden, Canada, Spain, Austria, Switzerland
CVEs:
CVE-2023-42793 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- jetbrains teamcity (<2023.05.4)
CVE-2023-40477 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: 7.8
X-Force: Patch: Official fix
CVE-2023-27350 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- papercut papercut ng (<20.1.7, <21.2.11, <22.0.9)
- papercut papercut mf (<22.0.9, <21.2.11, <20.1.7)
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- citrix netscaler application delivery controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13, 11.1-65.22)
- citrix netscaler gateway (<13.0-91.13, <13.1-49.13)
CVE-2023-34362 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- progress moveit cloud (<15.0.2.39, <14.0.5.45, <14.1.6.97)
- progress moveit transfer (<2023.0.2, <2022.1.6, <2022.0.5, <2021.1.5, <2021.0.7, le2020.1.6)
CVE-2023-40044 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: 10
X-Force: Patch: Official fix
Soft:
- progress ws ftp server (<8.7.4, <8.8.2)
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- rarlab winrar (<6.23)
CVE-2023-29357 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- microsoft sharepoint server (2019)
CVE-2023-2852 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 6.5
X-Force: Patch: Official fix
Soft:
- softmedyazilim selfpatron (<2.0)
CVE-2023-28252 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- microsoft windows 10 1507 (<10.0.10240.19869)
- microsoft windows 10 1607 (<10.0.14393.5850)
- microsoft windows 10 1809 (<10.0.17763.4252)
- microsoft windows 10 20h2 (<10.0.19042.2846)
- microsoft windows 10 21h2 (<10.0.19044.2846)
have more...
CVE-2023-36802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- microsoft windows 10 1809 (<10.0.17763.4851)
- microsoft windows 10 21h2 (<10.0.19044.3448)
- microsoft windows 10 22h2 (<10.0.19045.3448)
- microsoft windows 11 21h2 (<10.0.22000.2416)
- microsoft windows 11 22h2 (<10.0.22621.2275)
have more...
CVE-2023-2640 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- canonical ubuntu linux (23.04)
Soft:
moveit, papercut, ubuntu, jetbrains, telegram, confluence, microsoft sharepoint, jetbrains teamcity, teamcity
Algorithms:
zip
Languages:
java
CYFIRMA
CRITICAL EXPLOITS FOR SALE ON THE DARK WEB - CYFIRMA
EXECUTIVE SUMMARY Our investigation has unveiled the presence of critical vulnerabilities and exploits for sale on various dark forums and...
CTT Report Hub
#ParsedReport #CompletenessLow 12-11-2023 CRITICAL EXPLOITS FOR SALE ON THE DARK WEB https://www.cyfirma.com/outofband/critical-exploits-for-sale-on-the-dark-web Report completeness: Low Actors/Campaigns: Bl00dy Kimsuky (motivation: cyber_espionage) Lazarus…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Организации должны сохранять бдительность и уделять приоритетное внимание таким мерам безопасности, как управление исправлениями и проактивный мониторинг угроз, чтобы защитить себя от потенциальных атак и снизить возможный ущерб от использования известных и появляющихся уязвимостей.
-----
В 2023 году CISA добавила в список известных эксплуатируемых уязвимостей 159 уязвимостей, 21 из которых эксплуатируется группами, разрабатывающими программы-вымогатели.
Злоумышленники, использующие Microsoft Streaming Service Proxy (CVE-2023-36802), могут получить привилегии SYSTEM, что открывает им неограниченный доступ к программному обеспечению, файлам и данным.
Уязвимость в приложении MOVEit (CVE-2023-34362) стала мишенью для группы Cl0p ransomware, в результате чего пострадали более 62 млн. человек.
Находка CVE-2023-28252 в файловой системе Windows Common Log File System (CLFS) позволяет злоумышленникам получить привилегии SYSTEM на целевых машинах.
CVE-2023-3519 - критическая уязвимость в продуктах Citrix ADC и Gateway, позволяющая злоумышленникам удаленно выполнить вредоносный код, не требуя аутентификации.
Уязвимость WinRAR (CVE-2023-38831) позволяет хакерам устанавливать вредоносное ПО через манипулируемые архивы и затрагивает более 500 млн. пользователей по всему миру.
CVE-2023-2640 позволяет непривилегированным пользователям устанавливать привилегированные расширенные атрибуты для смонтированных файлов без необходимых проверок безопасности.
Уязвимость Jet Brains (CVE-2023-42793) позволяет неаутентифицированному злоумышленнику получить доступ к серверу TeamCity, что дает возможность выполнить удаленный код.
Уязвимость WS_FTP Server (CVE-2023-40044) подвержен уязвимости десериализации .NET, которая позволяет неаутентифицированному злоумышленнику выполнять удаленные команды.
Для защиты от потенциальных атак организации должны уделять первостепенное внимание таким мерам безопасности, как управление исправлениями и проактивный мониторинг угроз.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Организации должны сохранять бдительность и уделять приоритетное внимание таким мерам безопасности, как управление исправлениями и проактивный мониторинг угроз, чтобы защитить себя от потенциальных атак и снизить возможный ущерб от использования известных и появляющихся уязвимостей.
-----
В 2023 году CISA добавила в список известных эксплуатируемых уязвимостей 159 уязвимостей, 21 из которых эксплуатируется группами, разрабатывающими программы-вымогатели.
Злоумышленники, использующие Microsoft Streaming Service Proxy (CVE-2023-36802), могут получить привилегии SYSTEM, что открывает им неограниченный доступ к программному обеспечению, файлам и данным.
Уязвимость в приложении MOVEit (CVE-2023-34362) стала мишенью для группы Cl0p ransomware, в результате чего пострадали более 62 млн. человек.
Находка CVE-2023-28252 в файловой системе Windows Common Log File System (CLFS) позволяет злоумышленникам получить привилегии SYSTEM на целевых машинах.
CVE-2023-3519 - критическая уязвимость в продуктах Citrix ADC и Gateway, позволяющая злоумышленникам удаленно выполнить вредоносный код, не требуя аутентификации.
Уязвимость WinRAR (CVE-2023-38831) позволяет хакерам устанавливать вредоносное ПО через манипулируемые архивы и затрагивает более 500 млн. пользователей по всему миру.
CVE-2023-2640 позволяет непривилегированным пользователям устанавливать привилегированные расширенные атрибуты для смонтированных файлов без необходимых проверок безопасности.
Уязвимость Jet Brains (CVE-2023-42793) позволяет неаутентифицированному злоумышленнику получить доступ к серверу TeamCity, что дает возможность выполнить удаленный код.
Уязвимость WS_FTP Server (CVE-2023-40044) подвержен уязвимости десериализации .NET, которая позволяет неаутентифицированному злоумышленнику выполнять удаленные команды.
Для защиты от потенциальных атак организации должны уделять первостепенное внимание таким мерам безопасности, как управление исправлениями и проактивный мониторинг угроз.