Уязвимость CVE-2025-2783: угроза фишинга и вредоносного ПО

Источник: securelist.com
В марте 2025 года компания Kaspersky зафиксировала значительную волну заражений, вызванную новым и усовершенствованным типом вредоносного ПО. Атака, значительно повлиявшая на организации в России, задействовала персонализированные фишинговые электронные письма, которые позволяли злоумышленникам проводить атаки без активных действий со стороны жертвы.
Механизм атаки
Как подтверждают исследования Kaspersky, при нажатии на вредоносные ссылки в браузере Google Chrome происходила автоматическая установка вредоносного ПО. Использованные в атаке ссылки имели ограниченный срок службы, что подчеркивает важность своевременного обнаружения и устранения последствий.
Уязвимость нулевого дня
Во время атаки была выявлена уязвимость нулевого дня, обозначенная как CVE-2025-2783, которая позволила злоумышленникам обойти функции безопасности Google Chrome в песочнице. Установлено, что эта уязвимость связана с логическим несоответствием между песочницей Chrome и операционной системой Windows.
Действия Kaspersky
Команда Kaspersky успешно обнаружила механизм эксплойта, который затем был подвергнут обратной разработке для глубокого анализа его функциональности. В результате, Kaspersky незамедлительно уведомил службу безопасности Google о найденной уязвимости. В ответ на это 25 марта 2025 года был выпущен обновление swift (версия 134.0.6998.177/.178), устраняющее проблему.
Фишинговая кампания Operation ForumTroll
Фишинговая кампания, способствующая распространению этого вредоносного ПО, получила название Operation ForumTroll. Основными целями этой кампании стали:
- средства массовой информации,
- образовательные учреждения,
- государственные организации в России.
Кампания была замаскирована под приглашения на научный форум «Примаковские чтения». Хотя на момент публикации отчета активных эксплойтов не было зафиксировано, перенаправленные ссылки приводили пользователей на официальный сайт «Примаковских чтений». Kaspersky призывает пользователей соблюдать осторожность при использовании любых подозрительных ссылок.
Заключение и дальнейшие исследования
Сложный характер вредоносного ПО указывает на то, что злоумышленники, вероятнее всего, проводили шпионские операции. Целью продолжающегося исследования Kaspersky является подготовка детального отчета о характеристиках эксплойта нулевого дня, вредоносного ПО и методологиях, используемых хакерами.
Кроме того, методы эксплуатации и вредоносные продукты, использованные в этой кампании, уже интегрированы в сигнатуры обнаружения Kaspersky для защиты от подобных атак в будущем.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



