APT-группа Void Banshee использовала уязвимость Windows CVE-2024-43461

18.09.2024

Недавно устраненная уязвимость в Windows, известная как «уязвимость подделки MSHTML» и отслеживаемая под CVE-2024-43461, была переклассифицирована как ранее эксплуатируемая после ее использования в атаках, организованных хакерской группой Void Banshee APT. Изначально раскрытая во время сентябрьского Patch Tuesday 2024 года, Microsoft не обозначила уязвимость как ранее эксплуатируемую в то время. Однако недавнее обновление консультативного отчета CVE-2024-43461 подтвердило ее эксплуатацию до исправления.

Уязвимость CVE-2024-43461

Эта уязвимость была обнаружена Питером Гирнусом, старшим исследователем угроз в инициативе Zero Day компании Trend Micro. В комментариях для BleepingComputer Гирнус указал, что уязвимость CVE-2024-43461 была использована в атаках нулевого дня группой Void Banshee для развертывания вредоносного ПО, крадущего информацию. Эта APT-группа, впервые идентифицированная Trend Micro, нацеливается на организации в Северной Америке, Европе и Юго-Восточной Азии с целью извлечения конфиденциальных данных для финансовой выгоды.

В июле как Check Point Research, так и Trend Micro сообщили об атаках, которые использовали уязвимости нулевого дня в Windows для компрометации устройств с помощью инфостилера Atlantida, инструмента, предназначенного для кражи паролей, аутентификационных куки и криптовалютных кошельков с пораженных систем. Эти атаки использовали две уязвимости нулевого дня: CVE-2024-38112, которая была исправлена в июле, и CVE-2024-43461, которая получила исправление в этом месяце, формируя часть более широкой цепочки атак.

Обнаружение уязвимости CVE-2024-38112 было приписано исследователю Check Point Хайфею Ли, который объяснил, что она использовалась для манипуляции Windows с целью открытия вредоносных веб-сайтов в Internet Explorer вместо Microsoft Edge при запуске специально созданных файлов ярлыков. «В частности, атакующие использовали специальные файлы ярлыков Windows Internet (.url расширение), которые при нажатии вызывали устаревший Internet Explorer (IE) для перехода на URL, контролируемый атакующим», — подробно описал Ли в июльском отчете.

Эти URL способствовали загрузке вредоносного файла HTA, побуждая пользователей открыть его. При открытии выполнялся скрипт, приводящий к установке инфостилера Atlantida. Файлы HTA умело использовали уязвимость нулевого дня CVE-2024-43461 для сокрытия своего истинного расширения, представляя себя как PDF-файлы во время запроса Windows, тем самым увеличивая вероятность взаимодействия пользователя.

Гирнус подробно рассказал об эксплуатации, отметив, что уязвимость CVE-2024-43461 позволяла создавать условие CWE-451 через имена файлов HTA, которые включали 26 закодированных символов пробела Брайля (%E2%A0%80), эффективно скрывая расширение .hta. Имя файла выглядело как PDF, но включало эти символы Брайля с последующим расширением .hta, как показано ниже:

Books_A0UJKO.pdf%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80%E2%A0%80.hta

Когда Windows пыталась открыть этот файл, символы пробела Брайля вытесняли расширение HTA из видимого интерфейса, оставляя только строку «...». Это умное манипулирование делало файлы HTA похожими на безобидные PDF-файлы, тем самым увеличивая шансы на их случайное выполнение пользователями.

После установки обновления безопасности для CVE-2024-43461 Гирнус отметил, что хотя пробелы больше не удаляются, Windows теперь точно отображает расширение .hta в запросах.

Как включить блютуз на компьютере windows 8?

Чтобы включить Bluetooth на компьютере с Windows 8, выполните следующие шаги: 1. Перейдите в 'Параметры ПК', нажав комбинацию клавиш Win + I и выбрав 'Изменение параметров ПК'. 2. В разделе 'Компьютер и устройства' выберите 'Bluetooth'. 3. Включите переключатель Bluetooth в положение 'Включено'. 4. Убедитесь, что устройство, с которым вы хотите установить связь, также включено и доступно для обнаружения.

Как включить bluetooth на пк windows xp?

Для включения Bluetooth на ПК с Windows XP выполните следующие действия: 1. Убедитесь, что у вас установлены драйверы Bluetooth. 2. Откройте 'Панель управления' и выберите 'Сетевые подключения'. 3. В списке сетевых подключений найдите значок 'Беспроводное сетевое соединение Bluetooth', щелкните правой кнопкой мыши и выберите 'Включить'. Если значок отсутствует, возможно, необходимо установить драйверы или сам Bluetooth-адаптер.
Close All Windows

Close All Windows скачать бесплатно на ПК и телефон

Полная версия Close All Windows скачать бесплатно на windows и андроид

4
556 отзывы
3144 скачали

Обзоры и инструкции для Close All Windows

02.06.2025

Microsoft выпускает патчи для Windows 11 после сбоя запуска

Microsoft адресовала проблемы запуска Windows 11 в виртуальных средах после обновления безопасности, выпустив патчи вне цикла. Проблема связана с отсутствующим файлом ACPI.sys.

Читать далее

02.06.2025

Улучшения Windows 11 повышают производительность игр

Обновление Windows 11 улучшает производительность игр, устраняя баги. Новые функции, такие как Click to Do и Cross Device Resume, расширяют возможности пользователей. Обновление доступно для установки или может быть отложено до Patch Tuesday.

Читать далее

02.06.2025

Обновление Windows исправляет критическую ошибку

Microsoft выпустила обновление для решения проблемы в Windows 11, препятствующей запуску системы после установки KB5058405.

Читать далее

02.06.2025

Спокойное обновление от Microsoft для пользователей Windows

Microsoft выпустила чрезвычайное обновление для Windows, чтобы решить проблему с драйвером ACPI.sys, влияющим на виртуальные среды.

Читать далее

01.06.2025

Windows 10: завершение поддержки в этом году

Microsoft завершает поддержку Windows 10, обновления и поддержка прекращаются в октябре. Пользователям рекомендуется обновиться до Windows 11 для защиты от кибератак.

Читать далее

30.05.2025

Microsoft готовит экстренное обновление для пользователей Windows

Microsoft предупредила о скором экстренном обновлении для Windows 11 из-за ошибок установки майского обновления безопасности.

Читать далее

28.05.2025

Microsoft выпустила экстренный патч для Windows 11

Microsoft неожиданно выпустила обновление KB5061977 для Windows 11 версии 24H2, закрывающее важную уязвимость безопасности.

Читать далее

28.05.2025

Обновления Windows 11: Новые функции и улучшения

Microsoft выпускает обновления для Windows 11 версий 23H2 и 22H2. Они включают новые функции и улучшения, такие как быстрый доступ к Copilot и раздел FAQ в настройках.

Читать далее

26.05.2025

Как привычки пользователей влияют на производительность Windows

Неправильные привычки пользователей могут снижать производительность Windows. От неиспользуемых приложений до нерегулярных обновлений, плохие привычки ведут к замедлению работы. Улучшения требуют как изменения поведения, так и возможного обновления оборудования.

Читать далее

25.05.2025

Microsoft предлагает программное обеспечение с большими скидками

Microsoft анонсировала значительные скидки на своего программное обеспечение, включая Windows 11, Project Professional и Visio 2021. Пользователи могут воспользоваться уникальными предложениями и повысить производительность.

Читать далее