Агентство по кибербезопасности и защите инфраструктуры США (CISA) в четверг добавило пять уязвимостей безопасности в свой каталог известных уязвимостей, подвергшихся эксплуатации (KEV), после их использования связанной с Китаем группой угроз, известной как Flax Typhoon. Перечисленные уязвимости: CVE-2015-3306 (оценка CVSS: 10.0) — уязвимость ненадлежащего контроля доступа в ProFTPD, которая может позволить удаленному злоумышленнику выполнить произвольный код. CVE-2017-11882 (оценка CVSS: 7.5) — уязвимость удаленного выполнения кода в Microsoft Office. CVE-2017-7269 (оценка CVSS: 9.8) — уязвимость удаленного выполнения кода в Microsoft Internet Information Services (IIS). CVE-2021-31207 (оценка CVSS: 9.0) — уязвимость повышения привилегий в Microsoft Exchange Server. CVE-2021-34473 (оценка CVSS: 9.0) — уязвимость удаленного выполнения кода в Microsoft Exchange Server. Добавление пяти уязвимостей совпадает с совместным предупреждением, выпущенным Австралией, Канадой, Японией, Новой Зеландией, Испанией, Великобританией и США, предупреждающим о нападениях, ставших возможными благодаря китайской компании по кибербезопасности Integrity Technology Group. Было установлено, что эти операции нацелены на восемь уязвимостей безопасности, включая пять, перечисленных выше, для получения первоначального доступа к организациям и кражи конфиденциальных данных. Деятельность включает в себя использование уязвимостей с помощью инструментов сканирования, атак межсайтового скриптинга и перебора паролей на серверах Microsoft Exchange, а также установление постоянства через VPN-программное обеспечение и извлечение электронной почты и учетных данных с помощью скриптов. Стоит отметить, что остальные три уязвимости уже имеют место в каталоге KEV. «Китайские государственные субъекты продолжают занимать позиции в сетях критически важной инфраструктуры, включая системы операционных технологий (OT), с целью нарушения критически важных функций в будущем по их выбору», — заявил исполняющий обязанности помощника исполнительного директора по кибербезопасности Крис Бутера. В связи с активной эксплуатацией федеральные агентства обязаны применить необходимые исправления или прекратить их использование к 11 октября 2026 года.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




