آسیبپذیری روز صفرم فلش در حملات سطح
گروه تهدید پیشرفتهی ScarCruft از آسیبپذیری روز صفرم فلش در حملات سطح بالا بهرهبرداری کردهاند.
کارشناسان امنیتی آزمایشگاه کسپرسکی میگویند که گروه تهدید پیشرفته APT به نام ScarCruft از یک آسیبپذیری روز-صفرم (CVE-2016-4171) در ادوبی فلش پلیر بهرهبرداری کرده است.
این گروه مجموعهای از حملات سطح بالا را علیه اهدافی که نهادهایی از کشورهای روسیه، نپال، کره جنوبی، چین، کویت، هند و رومانی بودهاند، صورت دادهاند.
گروه ScarCruft از دو آسیبپذیری بهرهبرداری میکند، یک حفره در فلش پلیر و یک آسیبپذیری خدمات (Microsoft XML Core Service (MSXML با شناسه (CVE-2016-0147) که در سامانه عامل ویندوز وجود دارد. آسیبپذیری دوم را میتوان از طریق اینترنت اکسپلورر استفاده کرد، مایکروسافت یک وصله در ماه آوریل برای آن ارائه کرد، اما نفوذگران قبل از اینکه مایکروسافت آن را وصله کند، بهرهبرداری خود را انجام دادهاند. حفرهی فلش پلیر CVE-2016-4171 بر نسخههای ۲۱.۰.۰.۲۴۲ و قبل از آن در سامانه عاملهای ویندوز، مک، لینوکس و کروم اثر میگذارد. به گفتهی شرکت کسپرسکی عامل تهدیدی که پشت «عملیات سپیدهدم» بود از آن برای حمله به اهداف در ماه مارس سال ۲۰۱۶ استفاده کرده است.
در حال حاضر این گروه درگیر دو عملیات است، عملیات سپیدهدم و عملیات برزخ. کاستنی رایو مدیر تیم تجزیهوتحلیل بینالمللی کسپرسکی شرح میدهد: «به نظر میرسد که عملیات اول یعنی عملیات سپیدهدم در ماه مارس ۲۰۱۶ توسط گروه ScarCruft صورت گرفته و از یک بهرهبرداری قبلاً ناشناخته (روز-صفرم) فلش پلیر برای تمرکز بر قربانیان سطح بالا استفاده کرده باشد. عملیات دوم یعنی عملیات برزخ، از یک بهرهبرداری قدیمیتر با عنوان CVE-2016-4171 استفاده کرده و از حفرههایwatering holes بهرهبرداری میکند. همچنین ممکن است که این گروه از یک بهرهبرداری روز-صفرم دیگر نیز با شناسه CVE-۲۰۱۶-۰۱۴۷ که در ماه آوریل وصله شد، استفاده کرده باشند».
بنا به اظهارات شرکت ادوبی، یک وصلهی امنیتی از ۱۶ ژوئن در دسترس خواهد بود. «شرکت ادوبی از گزارشی که میگوید یک بهرهبرداری با شناسه CVE-2016-4171وجود دارد و در حملات هدفمند و محدودی استفادهشده است، آگاه است. شرکت ادوبی در بهروزرسانی امنیتی ماهانه خود که از ۱۶ ژوئن در دسترس خواهد بود، این آسیبپذیری را برطرف خواهد کرد. برای آگاهی از آخرین خبرها، کاربران به وبلاگ تیم پاسخ حوادث امنیتی محصولات ادوبی مراجعه کنند».
کسپرسکی در نظر دارد تا جزئیات بیشتری را در مورد گروه ScarCruft و حملات آن بعدازاینکه شرکت ادوبی وصله را ارائه کرد، منتشر کند. خوشبختانه قابلیت مایکروسافت EMET برای کاهش چنین حملاتی مؤثر است.
- ۹۵/۰۴/۱۸
اگر قبلا در بیان ثبت نام کرده اید لطفا ابتدا وارد شوید، در غیر این صورت می توانید ثبت نام کنید.