Fidye Yazılımı Saldırılarında Windows Sıfır Gün Güvenlik Açığı

3 yıl önce

Microsoft, Windows Ortak Günlük Dosya Sisteminde (CLFS) sıfır günlük bir güvenlik açığını yamaladı ve ayrıcalıkları artırmak ve Nokoyawa Ransomware yüklerini dağıtmak için siber suçlular tarafından aktif olarak kullanıldı.

Devam eden sömürü ışığında CISA, bugün bilinen sömürülen güvenlik açıkları kataloğuna CVE-2023-28252 Windows sıfır gününü ekledi ve Federal Sivil Yürütme Şubesi (FCEB) ajanslarına 2 Mayıs'a kadar sistemlerini güvence altına almalarını emretti.

CVE-2023-28252 olarak izlenen bu CLFS güvenlik kusuru, Mantiant'tan Genwei Jiang ve DbappSecurity'nin Webin Lab'dan Quan Jin tarafından keşfedildi.

Desteklenen tüm Windows Server ve istemci sürümlerini etkiler ve kullanıcı etkileşimi olmadan düşük karmaşık saldırılarda yerel saldırganlar tarafından kullanılabilir.

Başarılı sömürü, tehdit aktörlerinin sistem ayrıcalıkları kazanmalarını ve hedeflenen Windows sistemlerini tam olarak tehlikeye atmasını sağlar.

Microsoft, 45 uzaktan kod yürütme güvenlik açıkları da dahil olmak üzere bu ayın Salı günü yamasının bir parçası olarak bu sıfır gün ve 96 diğer güvenlik hatasını yamaladı.

Kaspersky'nin Global Araştırma ve Analiz Ekibi (Great) ile güvenlik araştırmacıları, yakın zamanda Nokoyawa fidye yazılımı saldırılarında sömürülen CVE-2023-28252 kusurunu buldular.

"Kaspersky araştırmacıları, Orta Doğu ve Kuzey Amerika bölgelerindeki farklı küçük ve orta ölçekli işletmelere ait Microsoft Windows sunucularında benzer ayrıcalık istismarlarını yürütme girişimlerine ek kontroller sonucunda Şubat ayında kırılganlığı ortaya çıkardı." Şirket bir basın açıklamasında dedi.

"CVE-2023-28252 ilk olarak Kaspersky tarafından siber suçluların Nokoyawa fidye yazılımlarının daha yeni bir versiyonunu dağıtmaya çalıştığı bir saldırıda tespit edildi."

Kaspersky'ye göre, Nokoyawa fidye yazılımı çetesi, Haziran 2022'den bu yana ortak günlük dosya sistemini (CLFS) sürücüsünü hedefleyen diğer istismarları, benzer ancak farklı özelliklere sahip, hepsini tek bir istismar geliştiricisine bağlayan diğer istismarları kullandı.

Grup, perakende ve toptan satış, enerji, üretim, sağlık hizmetleri ve yazılım geliştirme dahil ancak bunlarla sınırlı olmamak üzere çoklu endüstri sektörlerini hedeflemek için en az beş CLFS kullanımı kullanmıştır.

Redmond, 2018'den beri Windows CLFS sürücüsünde en az 32 yerel ayrıcalık yükseltme güvenlik açığını yamaladı, bunlardan üçü (CVE-2022-37969 ve CVE-2023-23376) da vahşi doğada daha sıfır- olarak sömürüldü. Kaspersky'ye göre günler.

Baş Güvenlik Araştırmacısı Boris Larin, "Siber suç grupları saldırılarında sıfır gün istismarları kullanılarak giderek daha sofistike hale geliyor." Dedi.

"Daha önce öncelikle gelişmiş kalıcı tehdit aktörlerinin (APT'ler) bir aracıydı, ancak şimdi siber suçlular sıfır günleri elde etmek ve bunları rutin olarak saldırılarda kullanacak kaynaklara sahipler."

Nokoyawa fidye yazılımı, Şubat 2022'de çifte gasp saldırılarında 64 bit Windows tabanlı sistemleri hedefleyebilen bir gerinim olarak ortaya çıktı, burada tehdit aktörleri de tehlikeye atılan ağlardan hassas dosyalar çaldı ve bir fidye ödenmedikçe çevrimiçi sızıntı yapmakla tehdit etti.

Nokoyawa, Jsworm, Karma ve Nemty Ransomware ile kod paylaşıyor ve Eylül 2022 itibariyle R Rust'ta C programlama dili kullanılarak geliştirilen ilk Nokoyawa Fidye yazılımı versiyonundan bir geçişte yeniden yazıldı.

Larin, bugünkü raporda, "Nokoyawa'nın erken varyantları, daha önce yazdığımız Jsworm fidye yazılımlarının sadece 'yeniden markalaşmış' varyantlarıydı." Dedi.

"Bu saldırıda, siber suçlular Nokoyawa'nın Jsworm kod tabanından oldukça farklı yeni bir versiyonunu kullandılar."

CISA, ajanslara fidye yazılım çetesi tarafından kullanılan yedek yürütme hatalarını yamaya sipariş ediyor

Microsoft Fidye Yazılımı Saldırılarında Windows Zero Day Soleed Düzeltiyor

Microsoft yamaları Windows Sıfır Gün

Microsoft Nisan 2023 Patch Salı Düzeltmeleri 1 Sıfır Gün, 97 Kusur

QNAP, müşterileri NAS cihazlarında Linux sudo kusurunu patlatma konusunda uyarıyor

Kaynak: Bleeping Computer

More Posts