Carder.life

Carder.life (http://txgate.io:443/index.php)
-   Новости мирового кардинга (http://txgate.io:443/forumdisplay.php?f=18)
-   -   Операторы вымогателя BitPaymer взялись за уязвимость нулевого дня в iTunes. (http://txgate.io:443/showthread.php?t=17679)

Artifact 02-06-2025 06:34 PM


http://image.prntscr.com/image/Afx3v...Z_KxO-RnKg.png
Уязвимость затрагивает встроенный в iTunes для Windows механизм обновления Bonjour.
Как https://blog.morphisec.com/apple-zer...aymer-campaignспециалисты компании Morphisec, операторы вымогательского ПО BitPaymer активно используют уязвимость нулевого дня в сервисе iTunes для Windows для запуска вредоносного кода и обхода обнаружения.
Проблема затрагивает встроенный в iTunes для Windows механизм обновления Bonjour. С ее помощью злоумышленник может воспользоваться неквотируемым путем (unquoted path) и благодаря этому не только обойти обнаружение антивирусным решением, но и получить персистентность на системе.
В большинстве случаев, когда пользователи деинсталлируют iTunes, компонент Bonjour все равно остается. Поскольку в корпоративной среде насчитывается великое множество компьютеров со все еще запущенным механизмом Bonjour, неудивительно, что операторы вымогательского ПО BitPaymer избрали его в качестве вектора атаки.
Решения безопасности обычно осуществляют мониторинг поведения приложений, в котором главную роль играет цепь процесса выполнения. Bonjour является подписанным и хорошо известным процессом, поэтому решения безопасности не отмечают его, во избежание ненужного вмешательства. Злоумышленники могут воспользоваться этим для выполнения нового дочернего вредоносного процесса и остаться незамеченными. Более того, вредоносная нагрузка лишена расширения .exe, и решения безопасности вряд ли будут ее сканировать.
Apple исправила уязвимость на прошлой неделе, после того как стало известно о ее эксплуатации операторами BitPaymer. Проблема исправлена в версии iTunes для Windows 12.10.1.
Неквотируемый путь – редко встречающаяся уязвимость, возникающая, когда создается служба, чей путь выполнения содержит пробелы и не взят в кавычки. Уязвимость позволяет пользователю повысить свои привилегии до уровня системы (в случае, если уязвимый сервис запущен с привилегиями системы).


All times are GMT. The time now is 12:06 AM.

Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, vBulletin Solutions, Inc.