Microsoft, Salı günü Nisan 2024 yaması sırasında aktif olarak sömürülen iki sıfır gün güvenlik açıkını düzeltti, ancak şirket başlangıçta onları bu şekilde etiketleyemedi.
CVE-2024-26234 olarak izlenen ve bir proxy sürücü sahtekarlığı kırılganlığı olarak tanımlanan birincisi, Aralık 2023'te Sophos X-OPS tarafından bulunan ve Team Lider tarafından bildirilen geçerli bir Microsoft Donanım Yayıncı Sertifikası kullanılarak imzalanan kötü niyetli bir sürücüyü izlemek için yayınlandı. Christopher Budd.
Bu kötü niyetli dosya, muhtemelen Thales grubunu taklit etme girişimi olan "Katalog Thales" tarafından "Katalog Kimlik Doğrulama İstemcisi Hizmeti" olarak etiketlendi. Bununla birlikte, daha fazla araştırma, daha önce Laixi Android ekran yansıtma adlı bir pazarlama yazılımı ile bir araya geldiğini ortaya koydu.
Sophos Laixi yazılımının gerçekliğini doğrulayamasa da Budd, dosyanın kötü niyetli bir arka kapı olduğundan emin olduklarını söylüyor.
"Tıpkı 2022'de yaptığımız gibi, bulgularımızı derhal Microsoft Güvenlik Yanıt Merkezi'ne bildirdik. Keşifimizi doğruladıktan sonra, Microsoft'taki ekip ilgili dosyaları iptal listesine ekledi (bugün her zamanki Patch Salı döngüsünün bir parçası olarak güncellendi; Bkz. CVE-2024-26234), "dedi Budd.
Sophos'un bulguları, Siber Güvenlik Şirketi Stairwell tarafından Ocak ayında bir raporda paylaşılan bilgileri ve ters mühendislik uzmanı Johann Aydinba tarafından bir tweet'i onaylıyor ve geliştiriyor.
Redmond, bugünün erken saatlerinde yayınlanmasından bu yana, CVE-2024-26234'ün sömürü durumunu düzeltmek için danışmanlığı güncelledi ve vahşi doğada sömürülen ve halka açık olarak açıklanan doğruladı.
Sophos, Temmuz 2023 ve Aralık 2022'de meşru WHCP sertifikaları ile imzalanan diğer kötü niyetli sürücülerin bildirdiğini bildirdi, ancak Microsoft bugün gibi CVE-ID'ler yayınlamak yerine güvenlik danışmanları yayınladı.
Bugün Microsoft tarafından sessizce yamalanan ikinci sıfır gün CVE-2024-29988 olarak izlenir ve bir SmartScreen Hızlı Güvenlik Özelliği olarak tanımlanır.
CVE-2024-29988, CVE-2024-21412 Kusur için bir bypass'tır ve Trend Micro'nun Sıfır Günü girişimi ve Google'ın tehdit analiz grubu Dmitrij Lenz ve Vlad Stolyarov'dan Peter Girnus tarafından bildirilmiştir.
ZDI'nın tehdit farkındalığı başkanı Dustin Childs, EDR/NDR algılamasından kaçındıktan ve Web (MOTW) özelliğinin işaretini atladıktan sonra hedeflenen Windows sistemlerine kötü amaçlı yazılım dağıtmak için saldırılarda aktif olarak kullanılan olarak etiketledi.
Childs, BleepingComputer'a verdiği demeçte, "Bu güvenlik açığı, ZDI tehdit araştırmacıları tarafından vahşi doğada keşfedilen ve ilk olarak Şubat ayında ele alınan CVE-2024-21412 ile ilgilidir." Dedi.
"İlk yama güvenlik açığını tamamen çözmedi. Bu güncelleme, istismar zincirinin ikinci kısmını ele alıyor. Microsoft, bu güvenlik açığını yamaladıklarını göstermedi, bu yüzden yama canlandığında (hoş geldiniz) bir sürprizdi."
CVE-2024-29988'den yararlanan finansal olarak motive edilmiş su Hydra Hacking Grubu, Forex Ticaret Forumlarını ve Stok Ticaret Ticareti Telegram Kanallarını Darkme Uzaktan Erişim Tutmaşık Tüketimleri'ni yönlendirmek için CVE-2024-21412'yi Yeni Yıl Arifesinde Sıfır Gün olarak kullandı. (FARE).
CVE-2024-21412, CVE-2023-36025 olarak izlenen, Salı günü Kasım 2023 yaması sırasında yamalanan ve Phemedrone kötü amaçlı yazılımları düşürmek için sıfır gün olarak sömürülen başka bir savunmacı akıllı ekran güvenlik açığı için bir baypastı.
Bugün Microsoft, 67'si uzaktan kod yürütme hataları olan Salı günü Nisan 2024'ün bir parçası olarak 150 güvenlik açığı için güvenlik güncellemeleri yayınladı.
Bir Microsoft sözcüsü, bugün daha önce BleepingComputer tarafından temasa geçildiğinde hemen bir açıklama yapamadı.
Bilgisayar korsanları Darkme kötü amaçlı yazılımları bırakmak için yeni Windows Defender Zero Day kullandı
Microsoft Şubat 2024 Patch Salı 2 sıfır gün, 73 kusur düzeltiyor
92.000 D-Link NAS cihazında kritik RCE hatası artık saldırılarda sömürüldü
Son Windows Güncellemeleri Microsoft Bağlı Önbellek Teslimi
Microsoft, 0x80073cf2 hatalarının arkasındaki Windows Sysprep sorununu düzeltiyor
Kaynak: Bleeping Computer