Атака тип „ нулев ден“ на Windows, свързана със севернокорейската Lazarus

Уязвимостта, проследена като CVE-2024-38193 и отбелязана като „активно експлоатирана“ от Microsoft, дава възможност за получаване на системни привилегии  в най-новите операционни системи Windows.

Изследователи по сигурността от Gen Threat Labs свързват един от експлоатираните нулеви дни, поправени от Microsoft миналата седмица, със севернокорейската APT група Lazarus.

Уязвимостта, проследена като CVE-2024-38193 и отбелязана като „активно експлоатирана“ от Microsoft, позволява придобиването на привилегии на SYSTEM в най-новите операционни системи Windows.

Компанията Gen, която е обединение на потребителските марки Norton, Avast, LifeLock и Avira, публикува оскъдна бележка, в която се свързва експлоатирането с Lazarus чрез използването на руткита FudModule. Компанията обаче не публикува никакви индикатори или техническа документация в подкрепа на връзката.

„В началото на юни Луиджино Камастра и Миланек откриха, че групата Lazarus експлоатира скрит недостатък в сигурността на важна част от Windows, наречена драйвер AFD.sys. Този недостатък им позволяваше да получат неоторизиран достъп до чувствителни системни области. Открихме също така, че те са използвали специален вид зловреден софтуер, наречен Fudmodule, за да скрият действията си от софтуера за сигурност“, заявиха от компанията, без да предоставят допълнителни подробности.

Avast по-рано документира FudModule като част от инструментариума Lazarus APT, който включваше експлойт от нулев ден за Windows от администратор до ядрото, датиращ от февруари.

Това е един от шестте нулеви дни, отбелязани като експлоатирани от Microsoft в пакета Patch Tuesday за август. Експерти по сигурността смятат също, че втори недостатък (CVE-2024-38178) се използва от севернокорейски APT групи за насочване към жертви в Южна Корея.

Този бъг – уязвимост, свързана с повреда на паметта, в енджина за скриптове на Windows – позволява атаки с отдалечено изпълнение на код, ако автентициран клиент бъде подмамен да щракне върху връзка. Успешното използване на тази уязвимост изисква нападателят първо да подготви целта, така че тя да използва Edge в режим на Internet Explorer.

Този нулев ден на Scripting Engine беше докладван от Ahn Lab и Националния център за киберсигурност на Южна Корея, което предполага, че е използван в компрометиране на APT от национална държава. Microsoft не публикува IOC (индикатори за компрометиране) или други данни, които да помогнат на защитниците да издирват признаци на заразяване.

 

По материали от Интернет

Подобни

Критична уязвимост в WordPress
20.07.2026
wordpress
HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip
CISA нареди спешно обновяване на FortiSandbox
18.07.2026
fortinet
Уязвимост в Claude за Chrome позволява изпълнение на автоматизирани действия
17.07.2026
claude anthropic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy