Уязвимость Foxmail: угроза удаленного выполнения кода

Уязвимость Foxmail: угроза удаленного выполнения кода

Команда Red Raindrops из Центра анализа угроз Qi’anxin выявила новую вредоносную кампанию, которая использовала серьезную уязвимость в клиенте Foxmail. В частности, злоумышленники использовали уязвимость QVD-2025-13936, чтобы осуществить атаку с удаленным выполнением кода (RCE). Данная угроза была активна с начала 2025 года и могла быть активирована простым открытием вредоносного электронного письма, что в свою очередь вело к развертыванию троянской программы на устройствах пользователей.

Выявление и реагирование на угрозу

В ходе мониторинга Центра Qi’anxin было зафиксировано необычное сетевое поведение у одного из клиентов, что инициировало экстренное реагирование. Начальный источник проблемы был выявлен в электронной почте, и дальнейший анализ показал наличие корреляции с вышеупомянутой уязвимостью. Это открывало возможность злоумышленникам удаленно выполнять вредоносные команды при взаимодействии пользователя с электронной почтой.

Срочные меры по устранению уязвимости

После обнаружения данной угрозы команда Qi’anxin незамедлительно уведомила бизнес-команду Tencent Foxmail. В результате была выпущена новая версия клиентского приложения — 7.2.25 (от 28 марта 2025 года), в которой устранена указанная уязвимость. Пользователям настоятельно рекомендуется обновить свое программное обеспечение с целью снижения потенциальных рисков.

Рекомендации по безопасности

Кроме обновления приложения, пользователям стоит обратить внимание на следующие меры предосторожности:

  • Развертывание расширенного модуля защиты от угроз Tianqing V10, который теперь может обнаруживать и перехватывать эксплойты, нацеленные на эту уязвимость;
  • Использование функций облачного поиска для более эффективного обнаружения угроз.

Анализ тактики злоумышленников

Методы, использованные в данной атаке, отражают тактику, характерную для группы APT-Q-12, в частности, для операции DevilTiger 1. Комбинация уязвимостей веб-приложений и недостатков браузеров создает значительный риск для пользователей.

При этом злоумышленники применили уникальную полезную нагрузку, разработанную на языке программирования Rust, что позволило им:

  • Загружать файлы;
  • Выполнять команды;
  • Читать файлы;
  • Устанавливать SSH-туннели.

Эти действия демонстрируют высокий уровень сложности атак, направленных на использование уязвимостей для достижения постоянного доступа и контроля в целевых средах.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: