Уязвимость CVE-2024-49112: Как типографская ошибка привела к атаке

Уязвимость CVE-2024-49112: Как типографская ошибка привела к атаке

Источник: labs.k7computing.com

1 января 2025 года Safebreach Labs опубликовала эксплойт для проверки концепции (POC), связанный с уязвимостью CVE-2024-49112. Однако, из-за типографской ошибки, POC был ошибочно обозначен как относящийся к CVE-2024-49113. Данная путаница была использована злоумышленниками для создания вредоносного репозитория на GitHub, где они разместили сфабрикованный файл эксплойта, якобы принадлежащий Safebreach Labs.

Как работает вредоносный файл?

Согласно отчету, вредоносный файл, разработанный на PureBasic и сжатый с использованием UPX, маскируется под скрипт на Python. После выполнения этот файл разворачивает скрипт PowerShell с правами администратора, который запускается из каталога %AppData%LocalTemp.

Основные действия вредоносного скрипта включают:

  • Загрузка zip-файла на внешний FTP-сервер (ftp://ftp.drivehq.com/wwwhome) с использованием жестко заданных учетных данных;
  • Установка запланированного задания, запускаемого ежедневно в 10:00 утра с повышенными разрешениями.

Последствия и рекомендации

Этот инцидент подчеркивает угрозы, возникающие в результате типографских ошибок в кибербезопасности и показывает, как легко злоумышленники могут воспользоваться такими недочетами. Важно, чтобы пользователи:

  • Проверяли подлинность репозиториев на GitHub;
  • Оценивали источники файлов перед их загрузкой;
  • Оставались бдительными относительно дат публикации файлов.

Учитывая потенциальную утечку конфиденциальной информации, поддержание надежных методов обеспечения безопасности остается крайне важным для снижения рисков.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: