Обзор уязвимостей за прошедшую неделю (8-14 мая)

Обзор уязвимостей за прошедшую неделю (8-14 мая)

Предлагаем ознакомиться с небольшим обзором уязвимостей за прошедшую неделю. В центре внимания: ENISA, EUVD, Nissan LEAF, PCAutomotive, Forescout Vedere Labs, SAP NetWeaver, ESET, TheWizards, SLAAC, Telegram, 404 Media, TeleMessage, TM SGNL, Mike Waltz, Asus, DriverHub, WordPress, OttoKit, SureTriggers.

Европейское агентство по кибербезопасности представило собственную платформу для регистрации цифровых уязвимостей, запустив проект EUVD. Новый сервис призван компенсировать нестабильность американской системы идентификации проблем безопасности, предоставляя альтернативный инструмент для отслеживания уязвимостей в европейском киберпространстве.

Группа европейских экспертов в сфере информационной безопасности продемонстрировала взлом электромобиля Nissan LEAF 2020 года. По данным PCAutomotive, злоумышленникам удалось подключиться к управляющим системам машины, воспользовавшись распространёнными устройствами, приобретёнными через eBay. В результате был нарушен контроль над транспортом и конфиденциальность данных владельцев.

Аналитики из Forescout Vedere Labs выявили серию атак на инфраструктуру компаний, использующих платформу SAP NetWeaver. Хакеры воспользовались уязвимостью в интерфейсе метаданных, чтобы проникнуть в корпоративные системы. Первая волна активности была зафиксирована в конце апреля 2025 года и охватила организации в нескольких странах.

Специалисты компании ESET сообщили об атаках, инициированных группой TheWizards. Киберпреступники задействовали слабое звено в протоколе IPv6, а именно компонент SLAAC. Через него им удалось перенаправлять сетевые соединения и внедрять вредоносные обновления, маскируя вредоносный код под легитимные пакеты данных.

Майское обновление мессенджера Telegram породило волну злоупотреблений новой функцией групповых звонков. Мошенники начали создавать фиктивные разговоры и рассылать вредоносные ссылки под видом реального общения. Такой подход позволяет обойти необходимость добавления жертвы в чат, что увеличивает шансы на успешную атаку.

Журналисты 404 Media обратили внимание на израильскую компанию TeleMessage, которая занимается распространением модифицированных версий популярных мессенджеров. В центре внимания оказались корпоративные сборки Telegram, WhatsApp, Signal и WeChat. Поводом для расследования стал снимок, на котором политический деятель Майк Уолтц использует нестандартное приложение TM SGNL.

Компания Asus подготовила обновления для своего сервиса DriverHub, устранив два уязвимых элемента. При отсутствии патчей потенциальный атакующий мог получить удалённый доступ и запустить вредоносный код в системе пользователя, что создаёт серьёзные риски для владельцев уязвимых устройств.

На базе сайтов WordPress зафиксированы атаки с использованием уязвимости в плагине OttoKit, ранее известном как SureTriggers. Хакеры создают поддельные администраторские профили и получают полный контроль над ресурсом. Уязвимость позволяет незаметно внедриться в управление сайтом и развивать атаки с повышенными правами.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: