ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), aktif olarak sömürülen güvenlik hataları kataloğuna sıfır gün olarak fidye yazılımı saldırılarında istismar edilen yüksek şiddetli bir Windows güvenlik açığı ekledi.
CVE-2024-26169 olarak izlenen bu güvenlik kusuru, Windows Hata Raporlama Hizmetinde yanlış bir ayrıcalık yönetimi zayıflığından kaynaklanır. Başarılı sömürü, yerel saldırganların kullanıcı etkileşimi gerektirmeyen düşük karmaşık saldırılarda sistem izinleri almasına olanak tanır.
Microsoft, Salı günkü güncellemeleri sırasında 12 Mart 2024'te güvenlik açığını ele aldı. Ancak şirket, güvenlik açığını saldırılarda kullanıldığı şekilde etiketlemek için güvenlik danışmanlığını henüz güncellememiştir.
Bu haftanın başlarında yayınlanan bir raporda açıklandığı gibi, Symantec güvenlik araştırmacıları, siyah Basta fidye yazılımı çetesinin (UNC4394 ve Storm-1811 olarak da izlenen Kardinal Siber Salonu Grubu) operatörlerinin, bir sıfır olarak kusuru kötüye kullanan saldırıların arkasında olduğunu kanıt buldular. gün.
Bu saldırılarda konuşlandırılan CVE-2024-26169 istismar aracının bir varyantının 27 Şubat derleme zaman damgası olduğunu, 18 Aralık 2023'te ikinci bir örnek daha önce inşa edildiğini keşfettiler.
Symantec'in raporlarında kabul ettiği gibi, bu tür zaman damgaları kolayca değiştirilebilir ve sıfır gün sömürü bulgularını sonuçsuz hale getirir. Bununla birlikte, saldırganların bunu yapması için çok az veya hiç motivasyon yoktur, bu da bu senaryoyu mümkün değildir.
Bu, fidye yazılımı grubunun, Microsoft'un yerel ayrıcalık yükseklik kusurunu yamalamak için güvenlik güncellemeleri yayınlamasından 14 ila 85 gün arasında çalışma istismarına sahip olduğunu göstermektedir.
Federal Sivil Yürütme Şube Ajansları (FCEB) ajansları, Kasım 2021 Bağlayıcı Operasyonel Direktifine (BOD 22-01) göre, CISA'nın bilinen sömürülen güvenlik açıkları kataloğuna eklenen tüm güvenlik açıklarına karşı sistemlerini güvence altına almalıdır.
Perşembe günü CISA, FCEB ajanslarına 4 Temmuz'a kadar üç hafta, CVE-2024-26169 güvenliğini ve ağlarını hedefleyebilecek fidye yazılımı saldırılarını engellemek için verdi.
Direktif sadece federal kurumlar için geçerli olsa da, Siber Güvenlik Ajansı da tüm kuruluşları kusuru düzeltmeye öncelik vermeye şiddetle çağırdı, "bu tür güvenlik açıklarının kötü niyetli siber aktörler için sık sık saldırı vektörleri olduğunu ve federal işletme için önemli riskler oluşturduğunu" söyledi.
Black Basta, iki yıl önce, Nisan 2022'de, Conti siber suç çetesinin bir dizi utanç verici veri ihlali sonrasında birden fazla hizipe ayrılmasının ardından iki yıl önce bir fidye yazılımı (RAAS) operasyonu olarak ortaya çıktı.
O zamandan beri çete, Alman savunma yüklenicisi Rheinmetall, İngiltere teknolojisi dış kaynak şirketi Capita, Toronto Halk Kütüphanesi, Amerikan Dişhekimliği Derneği, hükümet yüklenicisi ABB, Hyundai'nin Avrupa Bölümü, Sarı Sayfalar Kanada ve ABD Sağlık Dev Yükseliş.
CISA ve FBI, Black Basta fidye yazılım iştiraklerinin Mayıs 2024'e kadar 500'den fazla organizasyonu hacklediğini, sistemleri şifrelediğini ve en az 12 ABD kritik altyapı sektöründen veri çaldığını ortaya koydu.
Corvus Sigorta ve Siber Güvenlik Şirketi Eliptik'ten yapılan araştırmalara göre, Black Basta, Kasım 2023'e kadar 90'ın üzerinde kurbandan fidye ödemeleri en az 100 milyon dolar topladı.
Windows sıfır gün saldırılarına bağlı Black Basta Fidye Yazılımı çetesi
CISA: Black Basta Ransomware dünya çapında 500'den fazla orgs'i ihlal etti
Keytronic fidye yazılımı çetesi çalınan dosyaları sızdırdıktan sonra veri ihlalini onaylar
CISA, çalışanlarını telefon görüşmesinde taklit eden suçluları uyarıyor
Yeni Shrinkrlocker Ransomware, dosyalarınızı şifrelemek için BitLocker kullanıyor
Kaynak: Bleeping Computer