Μια ευπάθεια που επηρεάζει τα Windows και δεν έχει διορθωθεί από τη Microsoft, φαίνεται να έχει χρησιμοποιηθεί από τουλάχιστον 11 κρατικές hacking ομάδες από την Κίνα, το Ιράν, τη Βόρεια Κορέα και τη Ρωσία. Οι hackers έχουν χρησιμοποιήσει την ευπάθεια για κλοπή δεδομένων, κατασκοπεία και κλοπή χρημάτων και οι επιθέσεις χρονολογούνται από το 2017.

Η zero-day ευπάθεια, η οποία παρακολουθείται από το Zero Day Initiative (ZDI) της Trend Micro ως ZDI-CAN-25373, επιτρέπει στους επιτιθέμενους να εκτελούν κρυφές κακόβουλες εντολές στον υπολογιστή του θύματος, μέσω ειδικά δημιουργημένων Windows Shortcut ή Shell Link (.LNK) files.
Δείτε επίσης: Χάκερ στοχεύουν κυβερνητικούς οργανισμούς μέσω ευπάθειας ChatGPT
“Οι επιθέσεις αξιοποιούν κρυφά command line arguments σε αρχεία .LNK για την εκτέλεση κακόβουλων payloads, περιπλέκοντας τον εντοπισμό… Η εκμετάλλευση του ZDI-CAN-25373 εκθέτει τους οργανισμούς σε σημαντικούς κινδύνους κλοπής δεδομένων και κατασκοπείας στον κυβερνοχώρο“, είπαν οι ερευνητές Peter Girnus και Aliakbar Zahravi.
Συγκεκριμένα, αυτό περιλαμβάνει την συμπλήρωση των arguments με Line Feed (\x0A) και Carriage Return (\x0D) characters για αποφυγή εντοπισμού.
Σχεδόν 1.000 .LNK file artifacts, που εκμεταλλεύονται την ευπάθεια Windows, έχουν ανακαλυφθεί μέχρι σήμερα. Τα περισσότερα δείγματα συνδέονται με την Evil Corp (Water Asena), την Kimsuky (Earth Kumiho), την Konni (Earth Imp), την Bitter (EarthCanthoreft) και την ScarCruft (Earth Manticore).
Δείτε επίσης: Το νέο SuperBlack ransomware εκμεταλλεύεται ευπάθειες Fortinet
Από τις 11 κρατικές hacking ομάδες που έχουν βρεθεί ότι εκμεταλλεύονται τη zero-day ευπάθεια Windows, σχεδόν οι μισές προέρχονται από τη Βόρεια Κορέα.
Τα δεδομένα τηλεμετρίας υποδεικνύουν ότι κυβερνήσεις, ιδιωτικές οντότητες, χρηματοοικονομικοί οργανισμοί, think tanks, πάροχοι τηλεπικοινωνιακών υπηρεσιών και στρατιωτικοί/αμυντικοί οργανισμοί στις Ηνωμένες Πολιτείες, τον Καναδά, τη Ρωσία, τη Νότια Κορέα, το Βιετνάμ και τη Βραζιλία έχουν γίνει οι κύριοι στόχοι των επιθέσεων αυτών.

Τα αρχεία .LNK, που αναφέραμε παραπάνω, βοηθούν στην παράδοση γνωστών malware, όπως τα Lumma Stealer, GuLoader και Remcos RAT. Επίσης, η zero-day ευπάθεια Windows έχει χρησιμοποιηθεί από την Evil Corp για τη διανομή του Raspberry Robin.
Δείτε επίσης: Η CISA προειδοποιεί για ενεργή ευπάθεια του MMC των Windows
Η Microsoft, από την πλευρά της, έχει ταξινομήσει το ζήτημα ως χαμηλής σοβαρότητας και δεν σκοπεύει να κυκλοφορήσει μια επιδιόρθωση.
Οι κρατικές hacking ομάδες συχνά εκμεταλλεύονται ευπάθειες zero-day στα Windows και σε άλλα λογισμικά για κατασκοπεία, κυβερνοεπιθέσεις και άλλες επιχειρήσεις στον κυβερνοχώρο. Αυτές οι ευπάθειες είναι ιδιαίτερα επικίνδυνες, καθώς δεν έχουν ακόμη γνωστοποιηθεί ή διορθωθεί από τον κατασκευαστή, επιτρέποντας στους επιτιθέμενους να αποκτούν πρόσβαση σε συστήματα χωρίς να γίνονται αντιληπτοί.
Παρόλο που η Microsoft είπε ότι δεν θα διορθώσει την εν λόγω ευπάθεια, γενικά εργάζεται για να εντοπίζει και να διορθώνει θέματα ασφαλείας. Ωστόσο, η απειλή από κρατικά υποστηριζόμενους hackers παραμένει σημαντική. Για την προστασία από τέτοιες επιθέσεις, οι οργανισμοί πρέπει να ενημερώνουν συχνά τα συστήματά τους, να χρησιμοποιούν προηγμένες λύσεις ασφάλειας και να υιοθετούν πρακτικές zero-trust security.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Πηγή: thehackernews.com
