Categories: AMEAÇAS ATUAIS

Vulnerabilidade de dia zero do Windows explorada em ataques de ransomware

À luz de sua exploração contínua, a CISA também adicionou o dia zero do Windows CVE-2023-28252 ao seu catálogo de vulnerabilidades exploradas conhecidas hoje, ordenando que as agências do Poder Executivo Civil Federal (FCEB) protejam seus sistemas contra ele até 2 de maio.

Rastreada como CVE-2023-28252 , essa falha de segurança do CLFS foi descoberta por Genwei Jiang, da Mandiant, e Quan Jin, do Laboratório WeBin da DBAPPSecurity.

Ele afeta todas as versões suportadas do servidor Windows e do cliente e pode ser explorado por invasores locais em ataques de baixa complexidade sem interação do usuário.

A exploração bem-sucedida permite que os agentes de ameaças obtenham privilégios de SISTEMA e comprometam totalmente os sistemas Windows visados.

A Microsoft corrigiu este dia zero e 96 outros bugs de segurança como parte do Patch Tuesday deste mês , incluindo 45 vulnerabilidades de execução remota de código.

Explorado em ataques de ransomware

Pesquisadores de segurança da Equipe Global de Pesquisa e Análise da Kaspersky (GReAT) também descobriram recentemente a falha CVE-2023-28252 explorada em ataques de ransomware Nokoyawa.

“Os pesquisadores da Kaspersky descobriram a vulnerabilidade em fevereiro como resultado de verificações adicionais em várias tentativas de executar explorações semelhantes de elevação de privilégio em servidores Microsoft Windows pertencentes a diferentes empresas de pequeno e médio porte nas regiões do Oriente Médio e da América do Norte”, disse o disse a empresa em um comunicado à imprensa.

“O CVE-2023-28252 foi detectado pela primeira vez pela Kaspersky em um ataque no qual os cibercriminosos tentaram implantar uma versão mais recente do ransomware Nokoyawa.”

Nota de resgate de Nokoyawa (Kaspersky)

​De acordo com a Kaspersky, a gangue Nokoyawa ransomware usou outras explorações visando o driver Common Log File System (CLFS) desde junho de 2022, com características semelhantes, mas distintas, vinculando-as a um único desenvolvedor de exploração.

O grupo usou pelo menos mais cinco explorações CLFS para atingir vários segmentos verticais da indústria, incluindo, entre outros, varejo e atacado, energia, manufatura, saúde e desenvolvimento de software.

Redmond corrigiu pelo menos 32 vulnerabilidades de escalonamento de privilégio local no driver Windows CLFS desde 2018, com três delas (CVE-2022-24521, CVE-2022-37969 e CVE-2023-23376) também exploradas na natureza como zero- dias, de acordo com a Kaspersky .

“Grupos de cibercrimes estão se tornando cada vez mais sofisticados usando explorações de dia zero em seus ataques”, disse o principal pesquisador de segurança Boris Larin.

“Anteriormente, era principalmente uma ferramenta de agentes avançados de ameaças persistentes (APTs), mas agora os cibercriminosos têm os recursos para adquirir zero-days e usá-los rotineiramente em ataques.”

evolução do ransomware

O ransomware Nokoyawa surgiu em fevereiro de 2022 como uma variedade capaz de atingir sistemas baseados em Windows de 64 bits em ataques de dupla extorsão, onde os agentes de ameaças também roubam arquivos confidenciais de redes comprometidas e ameaçam vazá-los online, a menos que um resgate seja pago.

Nokoyawa compartilha o código com JSWormKarma e Nemty ransomware, e foi reescrito em Rust em setembro de 2022, em uma mudança da versão inicial do Nokoyawa ransomware, desenvolvida usando a linguagem de programação C.

“As primeiras variantes do Nokoyawa eram apenas variantes ‘renomeadas’ do ransomware JSWorm, sobre as quais escrevemos anteriormente”, disse Larin no relatório de hoje.

“Neste ataque, os cibercriminosos usaram uma versão mais recente do Nokoyawa que é bastante diferente da base de código JSWorm”.

Fonte: www.bleepingcomputer.com

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Estudo de Stanford liga companheiros de IA a menor bem-estar

Pesquisa com 1.131 usuários do Character.AI e 464 mil mensagens doadas encontrou associação entre uso…

4 dias ago

Qwen3.8-Max: Alibaba promete abrir pesos de modelo de 2,4 tri

Modelo de mistura de especialistas ativa 95 bilhões de parâmetros por token e traz rastros…

4 dias ago

Argus: runtime de agentes de IA atinge 78% no SWE-Bench Pro

Relatório técnico da Microsoft com nove universidades descreve um runtime que mantém estado durável entre…

4 dias ago

khunt: invasores rodam toolkit dentro do banco Oracle

Injeção de SQL em campo de autocompletar levou invasores a compilar um kit Java como…

4 dias ago

ClickFix no macOS esconde isca atrás de fingerprinting

Microsoft rastreou mais de 250 domínios que só mostram a isca a quem parece usar…

4 dias ago

IA autônoma encontra 14 mil vulnerabilidades em código aberto

Sistema agêntico da Unit 42 varreu 3.915 projetos em dois meses e reportou 14.090 falhas…

4 dias ago