1761829364
2025-10-30 12:45:00
攻撃者は、最近パッチが適用された WSUS の脆弱性 (CVE-2025-59287) を悪用して、パッチが適用されていない Windows サーバーに情報窃取マルウェアを展開していることが確認されています。
帯域外アップデート
先週、Windows Server Update Services (WSUS) のリモート コード実行の脆弱性である CVE-2025-59287 に対する緊急修正がリリースされたのとほぼ同時に、実際に悪用されているという報告が相次ぎました。
修正の数日前に公開された PoC エクスプロイトとリバース エンジニアリング可能なパッチがあれば、攻撃者は独自のエクスプロイトを作成し、WSUS サーバーの役割が有効になっている、パッチが適用されていないインターネットに接続された Windows Server マシンをターゲットにし始めるのに十分な余裕がありました。
検出された攻撃は、 PoCエクスプロイト Hawktrace によって公開されたこの文書によると、彼らは、脅威アクターがスクリプトキディの能力を超えた能力を持っていることを証明し、結論付けました。
ハントレスの事件対応者も 報告されました 成功した攻撃と観察された攻撃者は、ネットワーク偵察、データ収集と漏洩、および水平移動や資格情報収集のためのステージングのためのコマンドを実行します。
攻撃者はデータを窃取し、情報窃盗ツールをインストールしています
「別の道は、 レポートWebサービス 安全でない逆シリアル化をトリガーするには ソープフォーマッター。どちらの場合も、リモートの認証されていない攻撃者がシステムをだまして、最高レベルのシステム権限で悪意のあるコードを実行させることができます。」
Eye Security の CTO Piet Kerkhofs 氏は Help Net Security に対し、攻撃者の攻撃を受けた顧客はほんのわずかであり、ランサムウェア グループがこの脆弱性を悪用すると予想しているものの、まだそのような展開は見ていないと語った。
ソフォスは、さまざまな業界の複数の顧客環境で WSUS の欠陥の悪用を検出しました。同社の脅威研究者は、使用されたエクスプロイトを正確に特定しませんでしたが、攻撃者が収集し、2 つの組織に流出させたデータの一部を覗くことには成功しました。 Webhook.サイト URL。
「生のコンテンツから、複数の大学、テクノロジー、製造、医療関連組織のドメイン ユーザーおよびインターフェース情報のダンプが明らかになりました。被害者のほとんどは米国に拠点を置いています。」と彼らは述べています。 共有 水曜日に。
ダークトレース脅威調査チームは、そのソリューションが検出した複数の攻撃も分析しました。
攻撃の 1 つで、次のことが検出されました。
- 経由のデータ漏洩 Webhook.サイト URL
- 攻撃者は、コマンドと制御の通信用のトンネルを確立するように構成された正規の DFIR ツール Velociraptor をダウンロードします。
- その後の悪意のあるペイロードのダウンロード: オープンソースの「Skuld Stealer」を含む UPX パックされた Windows バイナリ。暗号通貨ウォレット、ファイル、システム情報、ブラウザ データ、トークンを収集できます。
これまでに観察された攻撃によると、攻撃者は特定の組織をターゲットにしていないように見えます。代わりに、インターネットからアクセスできるすべての脆弱な Windows サーバーを機敏に攻撃し、特別に作成されたイベントを WSUS サーバーに送信します。
ディフェンダーへのアドバイス
新しい情報に基づいて、サイバーセキュリティ・インフラストラクチャ・セキュリティ庁はその報告書を更新しました。 初期警報 脆弱な製品の特定と潜在的な脅威アクティビティの検出に関する情報が改訂されました。
Windows Server と WSUS を使用して Microsoft アップデートをコンピュータ フリート全体に配布している組織は、悪用に対して脆弱なサーバーを特定し、CVE-2025-59287 のアウトオブバンド セキュリティ アップデートを適用して、サーバーを再起動する必要があります。
「CISAは、エンドポイントセキュリティプラットフォームのイベントをチェックすることに加えて、影響を受ける可能性のある組織に対し、ネットワーク上の脅威活動の兆候を調査することを推奨している」と付け加えた。

#WSUS #の脆弱性を悪用した攻撃者が #Skuld #infostealer #をドロップ #CVE202559287