與中國有關的黑客正在利用 Microsoft Office 中的一個新漏洞

與中國有關的黑客正在利用 Microsoft Office 中的一個新漏洞

| 該漏洞被稱為 “Follina”,就在幾天前開始被廣泛報導

根據安全公司 Proofpoint 的威脅分析研究,與中國政府有關的黑客已經在利用微軟 Office 中新發現的漏洞。

Proofpoint 在 Twitter 上分享的詳細信息表明,一個標記為 TA413 的黑客組織正在惡意 Word 文檔中使用該漏洞 (研究人員將其命名為 “Follina”),這些文檔據稱是由位於印度達蘭薩拉的西藏流亡政府中央藏人行政當局發送的。TA413 組織是一個 APT,或 “高級持續威脅”,據信與中國政府有關,此前曾觀察到針對西藏流亡社區。

一般來說,中國黑客有利用軟件安全漏洞針對藏人的歷史。Citizen Lab 於 2019 年發佈的一份報告記錄了使用間諜軟件對西藏政治人物的廣泛攻擊,包括通過 Android 瀏覽器漏洞利用和通過 WhatsApp 發送的惡意鏈接。為此目的瀏覽器擴展也被武器化,Proofpoint 之前的分析發現使用惡意 Firefox 插件來監視西藏活動家。

Microsoft Word 漏洞於 5月 27日開始受到廣泛關注,當時名為 Nao Sec 的安全研究小組在 Twitter 上討論了提交給在線惡意軟件掃描服務 VirusTotal 的樣本。Nao Sec 的推文將惡意代碼標記為通過 Microsoft Word 文檔傳遞,這些文檔最終用於通過強大的 Windows 系統管理工具 PowerShell 執行命令。

https://twitter.com/nao_sec/status/1530196847679401984?ref_src=twsrc%5Etfw%7Ctwcamp%5Etweetembed%7Ctwterm%5E1530196847679401984%7Ctwgr%5E%7Ctwcon%5Es1_&ref_url=https%3A%2F%2Fwww.theverge.com%2F2022%2F6%2F1%2F23150318%2Fmicrosoft-office-china-hackers-exploiting-follina-vulnerability-tibet

在 5月 29日發佈的博客文章中,研究員 Kevin Beaumont 分享了該漏洞的更多細節。根據 Beaumont 的分析,該漏洞讓惡意製作的 Word 文檔從遠程 Web 服務器加載 HTML 文件,然後通過劫持 Microsoft 支持診斷工具 (MSDT) 執行 PowerShell 命令,該程式通常收集有關 Microsoft 應用程式崩潰和其他問題的信息。

微軟現在已經承認了這個漏洞,正式名稱為 CVE-2022-30190,儘管有報導稱早些時候通知微軟存在相同漏洞的嘗試被駁回。

根據微軟自己的安全響應博客,能夠利用該漏洞的攻擊者可以安裝程式、訪問、修改或刪除數據,甚至在受感染的系統上創建新的用戶帳戶。到目前為止,微軟尚未發佈官方補丁,但針對該漏洞提供了緩解措施,包括手動禁用 MSDT 工具的 URL 加載功能。

由於 Microsoft Office 及相關產品的廣泛使用,該漏洞的潛在攻擊面很大。目前的分析表明,Follina 會影響 Office 2013、2016、2019、2021、Office ProPlus 和 Office 365;並且截至週二,美國網絡安全和基礎設施安全局正在敦促系統管理員實施微軟的減少漏洞利用指南。

原文轉自

記得 LIKE 我地 facebook Sharefollow IG 同支持最潮及最新資訊既 《飛聞CHILL流誌》 ??????