CISA, ABD Federal Sivil Yürütme Şubesi (FCEB) ajanslarına, Windows sistemlerini, saldırılarda aktif olarak sömürülen Microsoft Akış Hizmetinde (MSKSSRV.SYS) yüksek şiddetli bir kırılganlığa karşı güvence altına almalarını emretti.
Güvenlik kusuru (CVE-2023-29360 olarak izlenir), yerel saldırganların kullanıcı etkileşimi gerektirmeyen düşük karmaşık saldırılarda sistem ayrıcalıkları kazanmasını sağlayan güvenilmeyen bir işaretçi durgunluğu zayıflığından kaynaklanmaktadır.
CVE-2023-29360, Microsoft Streaming Service Proxy'de (MSKSSRV.SYS) Synictiv'den Thomas Imbert tarafından bulundu ve Micro'nun Sıfır Günü Girişimi yoluyla Microsoft'a bildirildi. Redmond, Salı günü Haziran 2023 yaması boyunca hatayı yamaladı ve kavram kanıtı istismar kodu üç ay sonra 24 Eylül'de GitHub'a düştü.
ABD Siber Güvenlik Ajansı, devam eden saldırılarla ilgili ayrıntı vermedi, ancak fidye yazılımı saldırılarında bu güvenlik açığının kullanıldığına dair hiçbir kanıt bulunmadığını doğruladı.
CISA ayrıca bu hafta bilinen sömürülen güvenlik açıkları kataloğuna hatayı ekledi ve bu tür güvenlik hatalarının "kötü niyetli siber aktörler için sık saldırı vektörleri ve federal işletme için önemli riskler oluşturduğunu" söyledi. Kasım 2021'de yayınlanan bir bağlayıcı operasyonel direktif (BOD 22-01) tarafından zorunlu kılınan federal ajanslar, 21 Mart'a kadar Windows sistemlerini bu güvenlik hatasına karşı yamalıdır.
Her ne kadar CISA'nın KEV kataloğu öncelikle federal ajansları mümkün olan en kısa sürede ele alınması gereken güvenlik kusurları hakkında uyarmaya odaklansa da, dünya çapında özel kuruluşların devam eden saldırıları engellemek için bu kırılganlığın yamasına öncelik vermeleri önerilmektedir.
Amerikan-İsrail Siber Güvenlik Şirketi Check Point, geçen ay bu güvenlik açığı hakkında daha fazla bilgi sağladı ve Raspberry Robin kötü amaçlı yazılım saldırılarının Ağustos 2023'ten bu yana CVE-2023-29360'dan yararlandığını söyledi.
Check Point, "Ekim ayından önce Raspberry Robin örneklerine baktıktan sonra, CVE-2023-29360 için de bir istismar kullandığını bulduk. Bu güvenlik açığı Haziran ayında açıklandı ve Ağustos ayında Raspberry Robin tarafından kullanıldı." Dedi.
"Bu sömürü için oldukça kolay bir güvenlik açığı olsa da, Github'da bilinen bir istismar olmadan önce istismar yazarının çalışan bir örneğine sahip olması, Raspberry Robin'in ne kadar hızlı kullandığı gibi etkileyici."
Raspberry Robin, Eylül 2021'de ortaya çıkan ve esas olarak USB sürücülerinden yayılan solucan yeteneklerine sahip bir kötü amaçlı yazılımdır. Yaratıcıları bilinmemekle birlikte, EvilCorp ve Clop fidye yazılımı çetesi de dahil olmak üzere çoklu siber suçlu gruplarla bağlantılıdır.
Microsoft, Temmuz 2022'de, çeşitli endüstri sektörlerinden yüzlerce kuruluşun ağlarında Raspberry Robin kötü amaçlı yazılımlarını fark ettiğini söyledi.
Keşfinden bu yana, bu solucan sürekli olarak gelişti, yeni teslimat taktikleri benimsedi ve yanıltıcı araştırmacılara sahte yükler düşürdüğü bir kaçırma da dahil olmak üzere yeni özellikler ekledi.
Bilgisayar korsanları Darkme kötü amaçlı yazılımları bırakmak için yeni Windows Defender Zero Day kullandı
Raspberry Robin kötü amaçlı yazılım, Windows istismarlarına erken erişim ile gelişir
CISA Acil Durum Direktifi: Ivanti sıfır günlerini hemen azaltın
CISA, federal ajansları bir hafta içinde Citrix RCE'yi yamaya itiyor
Kötü amaçlı yazılım, Google OAuth son noktasını 'canlandırmaya', kurabiyeleri 'canlandırmak için kötüye kullanır
Kaynak: Bleeping Computer