Ryuk Ransomware brugt i angreb, der misbruger Windows MSHTML -fejl

I samarbejde med sikkerhed RiskIQ meddelte Microsofts sikkerhedsforskere, at den nyligt detaljerede og patched sårbarhed CVE-2021-40444 er blevet aktivt udnyttet af trusselsaktører, der senere implementerede den berygtede Ryuk-ransomware på kompromitterede systemer.

Vi dækkede allerede CVE-2021-40444-sårbarheden, som blev beskrevet i denne måneds normale Patch Tuesday-session af Microsoft. Fejlen vedrører en sårbarhed ved fjernudførelse af kode, der udløses i Windows MSHTML-motoren, når et offer åbner en specialfremstillet, malware-ladet Office-fil. Filerne skal indeholde en ondsindet ActiveX -kontrol for at hackere kan misbruge fejlen.

RiskIQ mener, at angrebet er værket i cyberkriminelt tøj Wizard Spider. Infrastrukturen, der blev brugt i denne seneste ondsindede kampagnemålretningssystemer, der indtil nu ikke har nogen patches til CVE-2021-40444, overlappede og viste lignende mønstre til infrastruktur, som Wizard Spider tidligere har brugt i ældre kampagner, der bruger Ryuk ransomware nyttelast.

Ifølge forskerne udnytter hackerne kun MSHTML -fejlen som det første trin for at få fodfæste på et system. Fra dette tidspunkt implementerer de Cobalt Strike beacon -læssere, der holder fast i resten af den sandsynlige Wizard Spider -serverinfrastruktur.

Dette nye angreb hjalp med at minde infosec -samfundet om, at der stadig er andre ransomware -bander derude, foruden REvil og DarkSide -gruppen. I de sidste par måneder var alle overskrifter relateret til ransomware -angreb altid fokuseret på de to sidstnævnte trusselsaktører, der til gengæld angiveligt tog en lang ferie. Om Ryuk -ransomware -banden forsøger at blive mere relevant igen og udfylde den plads, som REvil og DarkSide har frigjort, er tilbage.

Det faktum, at CVE-2021-40444-sårbarheden allerede har vist sig at blive udnyttet til så farlige angreb som dette, viser, hvor utrolig vigtigt det er at holde netværk og alle enheder forbundet til dem patched med de seneste opdateringer fra udgiverne samme dag den nye patch er ude. Patchen til MSHTML -sårbarheden er allerede ude, og yderligere vellykkede angreb, der misbruger den, bør helt undgås.

September 17, 2021
Indlæser...

Cyclonis Backup Details & Terms

Gratis Basic Cyclonis Backup-planen giver dig 2 GB skylagerplads med fuld funktionalitet! Intet kreditkort påkrævet. Har du brug for mere lagerplads? Køb en større Cyclonis Backup-plan i dag! For at lære mere om vores politikker og priser, se Servicevilkår, Fortrolighedspolitik, Rabatbetingelser og Købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.

Cyclonis Password Manager Details & Terms

GRATIS prøveperiode: 30-dages engangstilbud! Intet kreditkort kræves for gratis prøveperiode. Fuld funktionalitet i hele den gratis prøveperiode. (Fuld funktionalitet efter gratis prøveversion kræver abonnementskøb.) For at lære mere om vores politikker og priser, se EULA, privatlivspolitik, rabatvilkår og købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.