1726521196
2024-09-16 19:53:34
CISA は、米国連邦政府機関に対し、Void Banshee APT ハッキング グループによって悪用された、最近修正された Windows MSHTML スプーフィング ゼロデイ バグからシステムを保護するよう命じました。
脆弱性(CVE-2024-43461)が発表された。 今月のパッチ火曜日マイクロソフトは当初、この脆弱性は攻撃に悪用されていないと分類していた。しかし、マイクロソフトは金曜日にアドバイザリを更新し、修正される前に攻撃に悪用されていたことを確認した。
マイクロソフトは、攻撃者が 2024 年 7 月より前に、別の MSHTML スプーフィング バグである CVE-2024-38112 とのエクスプロイト チェーンの一部として CVE-2024-43461 を悪用したことを明らかにしました。
「当社は2024年7月のセキュリティアップデートでCVE-2024-38112の修正プログラムをリリースし、この攻撃の連鎖を断ち切りました」と同社は述べた。「顧客は完全に身を守るために、2024年7月と2024年9月の両方のセキュリティアップデートを適用する必要があります。」
このセキュリティ上の欠陥を報告したトレンドマイクロゼロデイイニシアチブ(ZDI)の脅威研究者ピーター・ギルナス氏は、 BleepingComputerに語った Void Banshee のハッカーがゼロデイ攻撃でこれを悪用し、情報を盗むマルウェアをインストールした。
この脆弱性により、リモートの攻撃者は、悪意を持って作成された Web ページにアクセスさせたり、悪意のあるファイルを開かせたりすることで、パッチが適用されていない Windows システム上で任意のコードを実行できるようになります。
「この特定の欠陥は、Internet Explorerがファイルをダウンロードした後にユーザーに確認メッセージを表示する方法に存在する」と、 ZDI アドバイザリー と説明している。「巧妙に細工されたファイル名によって、実際のファイル拡張子が隠され、そのファイルの種類が無害であるとユーザーに誤解させる可能性があります。攻撃者はこの脆弱性を利用して、現在のユーザーのコンテキストでコードを実行することができます。」
彼らは CVE-2024-43461 エクスプロイトを使用して、PDF ドキュメントに偽装した悪意のある HTA ファイルを配信しました。.hta 拡張子を隠すために、26 個のエンコードされた点字空白文字 (%E2%A0%80) が使用されました。
PDF 文書に偽装された HTA ファイル (トレンドマイクロ)
チェックポイントリサーチとトレンドマイクロが7月に明らかにしたように、 Atlantida 情報窃盗マルウェア これらの攻撃で展開される脆弱性は、感染したデバイスからパスワード、認証 Cookie、暗号通貨ウォレットを盗むのに役立ちます。
Void BansheeはAPTハッキンググループです トレンドマイクロによって最初に特定された 金銭的利益を得たりデータを盗んだりするために、北米、ヨーロッパ、東南アジアの組織を標的にしていることで知られています。
連邦政府機関に3週間のパッチ適用期間
今日、CISAは 追加した MSHTML スプーフィングの脆弱性を既知の脆弱性カタログに追加し、積極的に悪用されているものとしてタグ付けし、拘束的運用指令 (BOD) 22-01 で義務付けられているとおり、10 月 7 日までに 3 週間以内に脆弱なシステムを保護するよう連邦政府機関に命じました。
「こうしたタイプの脆弱性は悪意のあるサイバー攻撃者にとって頻繁な攻撃経路であり、連邦政府機関に重大なリスクをもたらす」とサイバーセキュリティ機関は述べた。
CISA の KEV カタログは主に、できるだけ早く修正すべきセキュリティ上の欠陥について連邦政府機関に警告することに重点を置いていますが、世界中の民間組織も、進行中の攻撃をブロックするためにこの脆弱性を軽減することを優先するようアドバイスされています。
マイクロソフトは、現在悪用されている他の3つのゼロデイ脆弱性を修正した。 2024年9月のパッチ火曜日これには、CVE-2024-38217という脆弱性が含まれます。 LNK 踏みつけ攻撃 少なくとも 2018 年以降、スマート アプリ コントロールと Mark of the Web (MotW) セキュリティ機能をバイパスする目的で使用されていました。
#CISA情報窃盗マルウェア攻撃に利用されるWindowsの欠陥について警告