10 février 2025Ravie LakshmananVulnérabilité / logiciels malveillants

Des acteurs de menace ont été observés en exploitant plusieurs défauts de sécurité dans divers produits logiciels, notamment Progress Telerik UI pour ASP.NET AJAX et Advantive Veracore, pour supprimer des coquilles inversées et des coquilles Web, et maintenir un accès à distance persistant aux systèmes compromis.

L’exploitation zéro-jour des défauts de sécurité dans Veracore a été attribuée à un acteur de menace connu sous le nom de groupe XE, un groupe de cybercriminalité probablement d’origine vietnamienne connue pour être active depuis au moins 2010.

“Le groupe XE est passé de l’écrémage des cartes de crédit à un vol d’informations ciblé, marquant un changement significatif dans leurs priorités opérationnelles”, la société de cybersécurité Intezer dit Dans un rapport publié en collaboration avec Solis Security.

“Leurs attaques ciblent désormais les chaînes d’approvisionnement dans les secteurs de la fabrication et de la distribution, tirant parti de nouvelles vulnérabilités et tactiques avancées.”

Cybersécurité

Les vulnérabilités en question sont énumérées ci-dessous –

  • CVE-2024-57968 (Score CVSS: 9.9) – Un téléchargement sans restriction de fichiers avec une vulnérabilité de type dangereux qui permet aux utilisateurs authentifiés à distance de télécharger des fichiers sur des dossiers involontaires (corrigées dans Veracode version 2024.4.2.1)
  • CVE-2025-25181 (Score CVSS: 5.8) – Une vulnérabilité d’injection SQL qui permet aux attaquants distants d’exécuter des commandes SQL arbitraires (aucun correctif disponible)

Les dernières découvertes d’Intezer et Solis Security montrent que les lacunes sont enchaînées pour déployer Aspxspy Shells Web pour l’accès non autorisé aux systèmes infectés, dans un cas, tirant parti du CVE-2025-25181 dès le début de 2020. L’activité d’exploitation a été découverte en novembre 2024.

Les shells Web sont équipés de capacités pour énumérer le système de fichiers, exfilter les fichiers et les compresser à l’aide d’outils comme 7Z. L’accès est également maltraité pour supprimer une charge utile de mètre qui tente de se connecter à un serveur contrôlé par l’acteur (“222.253.102[.]94: 7979 “) via une prise Windows.

La variante mise à jour du shell Web intègre également une variété de fonctionnalités pour faciliter la numérisation du réseau, l’exécution des commandes et l’exécution de requêtes SQL pour extraire des informations critiques ou modifier les données existantes.

Alors que les attaques précédentes montées par XE Group ont armé des vulnérabilités connues, à savoir les défauts de Telerik UI pour ASP.NET (CVE-2017-9248 et CVE-2019-18935CVSS Scores: 9.8), le développement marque la première fois que l’équipage de piratage a été attribué à l’exploitation zéro jour, indiquant une augmentation de la sophistication.

“Leur capacité à maintenir un accès persistant aux systèmes, comme on le voit avec la réactivation d’un coquille Web des années après le déploiement initial, met en évidence l’engagement du groupe envers les objectifs à long terme”, a déclaré les chercheurs Nicole Fishbein, Joakim Kennedy et Justin Lentz.

“En ciblant les chaînes d’approvisionnement dans les secteurs de la fabrication et de la distribution, le groupe XE maximise non seulement l’impact de leurs opérations, mais démontre également une compréhension aiguë des vulnérabilités systémiques.”

Le CVE-2019-18935, qui a été signalé par les agences gouvernementales du Royaume-Uni et des États-Unis en 2021, comme l’une des vulnérabilités les plus exploitées, a également subi une exploitation active le mois dernier pour charger un shell inversé et exécuter des commandes de reconnaissance de suivi via CMD .exe.

“Bien que la vulnérabilité en cours d’interface utilisateur de Telerik pour ASP.net Ajax ait plusieurs années, elle continue d’être un point d’entrée viable pour les acteurs de la menace”, Esentire dit. “Cela met en évidence l’importance des systèmes de correction, surtout s’ils veulent être exposés à Internet.”

CISA ajoute 5 défauts au catalogue KEV

Le développement intervient alors que l’Agence américaine de sécurité de la cybersécurité et des infrastructures (CISA) ajouté cinq défauts de sécurité à ses vulnérabilités exploitées connues (Kev) Catalogue, basé sur des preuves d’exploitation active.

  • CVE-2025-0411 (CVSS Score: 7.0) – 7-Zip Mark de la vulnérabilité de contournement Web
  • CVE-2022-23748 (CVSS Score: 7.8) – Dante Discovery Process Control Control Vulnerabilité
  • CVE-2024-21413 (Score CVSS: 9.8) – Vulnérabilité de validation des entrées Microsoft Outlow
  • CVE-2020-29574 (Score CVSS: 9.8) – Vulnérabilité des cyberamos (CRO) SQL
  • CVE-2020-15069 (Score CVSS: 9.8) – Vulnérabilité de débordement de tampon de pare-feu Sophos XG

La semaine dernière, Trend Micro a révélé que les tenues de cybercriminalité russes exploitent CVE-2025-0411 pour distribuer le malware smokeloader dans le cadre de campagnes de phission de lance ciblant les entités ukrainiennes.

Cybersécurité

L’exploitation de CVE-2020-29574 et CVE-2010-15069, en revanche, a été liée à une campagne d’espionnage chinoise suivie par Sophos sous le jante sur le surnom Pacific.

Il n’y a actuellement aucun rapport sur la façon dont le CVE-2024-21413, également suivi comme Monikerlink par Check Point, est exploité dans la nature. Quant au CVE-2022-23748, la société de cybersécurité divulgué Fin 2022, il a observé l’acteur de la menace Toddycat tirant parti d’une vulnérabilité de chargement latérale DLL en audite Dante Discovery (“mdnspresder.exe”).

Direction de l’exécutif civil fédéral (Fceb) Les agences sont mandatées pour appliquer les mises à jour nécessaires d’ici le 27 février 2025, sous la directive opérationnelle contraignante (BOD) 22-01 pour sauvegarder contre les menaces actives.

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57