CVE-2025-9491 в Windows се ползва за атаки срещу дипломати

0-Day уязвимостта CVE-2025-9491 в Windows остава нерешена, като хакери я използват за атаки срещу дипломати в ЕС.

Целева атака върху европейски дипломати

През септември и октомври 2025 г. китайският хакерски колектив UNC6384 таргетира дипломати в Белгия, Унгария и други страни членки на ЕС. Те експлоатират 0-дневна уязвимост в Windows (CVE-2025-9491), позволяваща отдалечено изпълнение на произволен код.

Механизъм на атаката

Според Arctic Wolf Labs, кампанията започва със spearphishing имейли, съдържащи линкове към зловредни .LNK файлове, свързани със срещи на Европейската комисия, работни групи на НАТО и мултилатерални дипломатически събития.

  • Имейлът води към фалшива Microsoft login страница.
  • Потребителят тегли zip файл с .LNK, който инсталира PlugX malware на заден фон.
  • Оригинален PDF се показва като разсейване, докато зловредният код краде чувствителни данни.
  • Атаката използва обфусцирани PowerShell команди и DLL side-loading на легитимни Canon помощни програми.

Отговорност и свързани групи

Експертите приписват атаката на UNC6384, свързана с китайски хакерски групи като Mustang Panda (TEMP.Hex). Групата специализира в разпространение на PlugX RAT и има установени връзки с предишни операции на UNC6384.

Откриване на уязвимостта и препоръки

Trend Micro откри уязвимостта през март 2025 г. и установи, че вече се използва от Evil Corp, Mustang Panda, SideWinder и APT37. Microsoft засега не е пуснал спешен пач, смятайки, че уязвимостта не е критична.

Препоръки за потребителите:

  • Ограничаване на използването на .LNK файлове от съмнителни източници.
  • Блокиране на връзки към C2 инфраструктурата, идентифицирана от Arctic Wolf Labs.

 

e-security.bg

Подобни

Уязвимости в Claude позволяват на злонамерени сайтове да стартират малуер
7.11.2025
claude anthropic
Проблем с актуализация на Windows може да задейства BitLocker Recovery режим
6.11.2025
windows-6281710_1280
Критична уязвимост в Chromium браузърите
31.10.2025
browser-773215_1280
Германия под заплаха: 92% от Exchange сървърите остават без защита
30.10.2025
microsoft-exchange-logo-png-what-is-microsoft-exchange-1913
CISA предупреждава за уязвимости в DELMIA Apriso
29.10.2025
cisa
Нова уязвимост в браузъра OpenAI ChatGPT Atlas
28.10.2025
OpenAI-GPT-4

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Kак да разпознаем и реагираме на фишинг имейл
9.10.2025
phishing-6573326_1280
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Опасен фишинг под прикритието на Ямболския окръжен съд
5.11.2025
phishing
Кибер въоръжаване и ИИ: Новите предизвикателства на бойното поле
4.10.2025
military-8431995_1280

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.