Уязвимость Foxmail: угроза удаленного выполнения кода

Команда Red Raindrops из Центра анализа угроз Qi’anxin выявила новую вредоносную кампанию, которая использовала серьезную уязвимость в клиенте Foxmail. В частности, злоумышленники использовали уязвимость QVD-2025-13936, чтобы осуществить атаку с удаленным выполнением кода (RCE). Данная угроза была активна с начала 2025 года и могла быть активирована простым открытием вредоносного электронного письма, что в свою очередь вело к развертыванию троянской программы на устройствах пользователей.
Выявление и реагирование на угрозу
В ходе мониторинга Центра Qi’anxin было зафиксировано необычное сетевое поведение у одного из клиентов, что инициировало экстренное реагирование. Начальный источник проблемы был выявлен в электронной почте, и дальнейший анализ показал наличие корреляции с вышеупомянутой уязвимостью. Это открывало возможность злоумышленникам удаленно выполнять вредоносные команды при взаимодействии пользователя с электронной почтой.
Срочные меры по устранению уязвимости
После обнаружения данной угрозы команда Qi’anxin незамедлительно уведомила бизнес-команду Tencent Foxmail. В результате была выпущена новая версия клиентского приложения — 7.2.25 (от 28 марта 2025 года), в которой устранена указанная уязвимость. Пользователям настоятельно рекомендуется обновить свое программное обеспечение с целью снижения потенциальных рисков.
Рекомендации по безопасности
Кроме обновления приложения, пользователям стоит обратить внимание на следующие меры предосторожности:
- Развертывание расширенного модуля защиты от угроз Tianqing V10, который теперь может обнаруживать и перехватывать эксплойты, нацеленные на эту уязвимость;
- Использование функций облачного поиска для более эффективного обнаружения угроз.
Анализ тактики злоумышленников
Методы, использованные в данной атаке, отражают тактику, характерную для группы APT-Q-12, в частности, для операции DevilTiger 1. Комбинация уязвимостей веб-приложений и недостатков браузеров создает значительный риск для пользователей.
При этом злоумышленники применили уникальную полезную нагрузку, разработанную на языке программирования Rust, что позволило им:
- Загружать файлы;
- Выполнять команды;
- Читать файлы;
- Устанавливать SSH-туннели.
Эти действия демонстрируют высокий уровень сложности атак, направленных на использование уязвимостей для достижения постоянного доступа и контроля в целевых средах.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



