La RPDC utiliza Microsoft Zero-Day para ataques brindis sin clic
La amenaza persistente avanzada respaldada por Corea del Norte conocido como APT37 Los investigadores explotaron una vulnerabilidad de día cero en el navegador web Internet Explorer de Microsoft durante el verano, lanzando una campaña de cadena de suministro de clic cero contra objetivos surcoreanos, revelaron los investigadores.
Si bien IE llegará al final de su vida útil en 2022 y muchas empresas ya no lo utilizan, existen numerosas aplicaciones más antiguas que sí lo hacen. En este caso, APT37 (también conocido como RedAnt, RedEyes, ScarCruft y Group123) se dirigió específicamente a un programa publicitario Toast que generalmente se instala junto con varios programas gratuitos, según AhnLab SEcurity Intelligence Center (ASEC). Los “brindis” son notificaciones emergentes que aparecen en la parte inferior derecha de la pantalla de una PC.
«Muchos programas publicitarios de Toast utilizan una función llamada WebView para mostrar contenido web para mostrar anuncios», según los investigadores de AhnLab. “Sin embargo, WebView está basado en navegador. Por lo tanto, si el creador del programa utiliza WebView basado en IE para escribir el código, las vulnerabilidades de IE en el programa también podrían explotarse”.
Un exploit de tostadas de mantequilla caliente sin hacer clic
Según el análisis de AhnLab publicado la semana pasada, el grupo de ciberataque patrocinado por el estado comprometió a una agencia de publicidad y luego aprovechó la falla, que está siendo rastreada. CVE-2024-38178 (CVSS 7.5) para inyectar código malicioso en el script Toast que utiliza la agencia para descargar contenido publicitario a los escritorios de los usuarios. En lugar de anuncios, el script comenzó a generar malware.
«Esta vulnerabilidad se explota cuando el programa publicitario descarga y muestra el contenido publicitario», dijeron los investigadores en su informe sobre el ataque, al que llamaron «Code on Toast». «Como resultado, se produjo un ataque sin clic sin ninguna interacción del usuario».
El malware entregado es RokRAT, que APT37 ha utilizado constantemente en el pasado.
“Después de infectar el sistema, se pueden llevar a cabo diversos comportamientos maliciosos, como comandos remotos”, señalaron los investigadores, y agregaron: “En este ataque, la organización también utiliza Ruby para garantizar la persistencia de actividades maliciosas y anula el control de comandos a través de un programa comercial. servidor en la nube.» «
Dijeron que la campaña podría causar daños importantes, pero que el ataque se detectó temprano. «Además, también se tomaron medidas de seguridad contra otros programas publicitarios de Toast que se confirmó que eran potencialmente explotables antes del lanzamiento de la versión del parche de vulnerabilidad», dijo AhnLab.
IE acecha en las aplicaciones y sigue siendo una amenaza cibernética
Microsoft solucionó el error en su actualización del martes de parches de agosto, pero el uso continuo de IE como componente integrado o módulo asociado en otras aplicaciones sigue siendo un vector de ataque preocupante y un incentivo para que los piratas informáticos sigan adquiriéndolo. Vulnerabilidades de día cero de IE.
«Estos ataques no sólo son difíciles de contrarrestar con la atención de los usuarios o de los programas antivirus, sino que también pueden tener un gran impacto dependiendo del software que se explote», explicaron los investigadores de AhnLab en el informe. (PDF)Coreano).
Agregaron: «Recientemente, el nivel tecnológico de los grupos de hackers norcoreanos se ha vuelto cada vez más avanzado, y los ataques que explotan varias vulnerabilidades distintas a IE están aumentando gradualmente».
En consecuencia, los usuarios deben tener cuidado de mantener actualizados los sistemas operativos y el software, pero «los fabricantes de software también deben tener cuidado de no utilizar bibliotecas y módulos de desarrollo relacionados con la seguridad al desarrollar productos», concluyeron.
Traducción proporcionada por Google Translate.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/vulnerabilities-threats/dprk-microsoft-zero-day-no-click-toast-attacks