تصحيح Microsoft لثغرتين صفر في توزيع البرمجيات الضارة

صلح ميكروسوفت 150 ثغرة أمنية في "补丁 يوم الثلاثاء" لشهر أبريل، من بينها اثنان هما ثغرات "زيرو داي" تُستخدم لنشر البرمجيات الضارة. وكانت هذه المجموعة من التحديثات أكبر مجموعة تم نشرها منذ عام 2017 على الأقل من قبل ميكروسوفت. ومن بين الثغرات المُصلحة البالغة 150، أفادت الشركة بأنها عالجت اثنتين تُستخدمان من قبل الجهات المهددة لنشر البرمجيات الضارة.

17/04/2024 SintelSedat Akfidan 1 دقيقة قراءة
تصحيح Microsoft لثغرتين صفر في توزيع البرمجيات الضارة

CVE-2024-26234 يتم تعريفه كexploit أمني خطير يُتعلق بتحايل نواة Proxy. Sophos، التي أبلغت Microsoft عن المشكلة في ديسمبر 2023، أصبحت على علم بالهجمات السيبرانية بعد تلقيها تقريرًا عن ادعاء التعرف الخاطئ على ملف قابل للتنفيذ الموقّع بشهادة Windows Hardware Compatibility Program (WHCP) الصالحة.

بعد تحليل إضافي، تبين أن الملف الضار المرتبط بتطبيق Android "LaiXi" لتصوير الشاشة. هذا التطبيق يُعبّر عن برنامج تسويق يمكن استخدامه لـ"ربط مئات الهواتف المحمولة معًا، وتشغيل مهام مثل المتابعة، الإعجاب والتعليق تلقائيًا لزيادة جمهور الهدف".

وبحسب بحث Sophos، فإن الملف الضار يدمج Proxy خادم صغير مجاني يُعتقد أن الباحثين يستخدمونه لرصد وإعاقة حركة المرور الشبكي في الأنظمة المصابة.

الشهادة المستخدمة لتوقيع الملف الذي تحلّلته Sophos تم طلبها من شركة Hainan YouHu Technology Co.، المُعَرَّفة كمطور لـLaiXi.

أشارت Sophos إلى أنه "لا يوجد أي دليل يشير إلى أن مطوري LaiXi قد نشروا الملف الضار بشكل متعمد في منتجاتهم أو أن مجموعات التهديد قد قامت بحملة هجوم في سلسلة التوريد لاستغلال عملية إنشاء تطبيق LaiXi. ومع ذلك، باعتبارنا الربط بين LaiXi والباب الخلفي المشبوه موضع تأمل، يجب على المستخدمين أن يكونوا حذرين للغاية عند تنزيل وتثبيت واستخدام LaiXi."

Microsoft علّقت ثغرة CVE-2024-26234 من خلال آخر تحديثات补丁 يوم الثلاثاء، وأضفت الملفات إلى قائمة الحظر في السائق.

الثغرة الأمنية الثانية تحمل رقم تتبع CVE-2024-29988، ولا تشير إلى استغلال ضار في وثائق المشورة الخاصة بـMicrosoft. تشير مبادرة Zero Day Initiative التابعة لـTrend Micro إلى أن هذا العيب يُشير إلى انحراف مفاجئ في خاصية أمان SmartScreen، والتي تُلاحظ أن استغلالها نشط.

يمكن لاستغلال هذه الثغرة الأمنية أن يسمح لك بالتجاوز عن خاصية أمان Mark of the Web (MotW). وبحسب Peter Girnus من ZDI، الذي حصلت Microsoft عليه اعترافًا بتحقيقه عن الثغرة، فإن العيب تم اكتشافه أثناء التحقيق في حملة بدأتها مجموعة التهديد Water Hydra (DarkCasino).

الهجمات التي تُطلق من قبل Water Hydra استغلت ثغرة مشابهة CVE-2024-21412، والتي استُخدمت لتجاوز Microsoft Defender SmartScreen وتسليم برمجيات ضارة تسمى DarkMe إلى تجار سوق المال.

المصدر: Microsoft يُصلح ثغرتين صفرية مُستغلتين لنقل برمجيات ضارة (itsecurity.pt)