Ir para o conteúdo principal

Kaspersky encontra vulnerabilidade desconhecida no Windows e Internet Explorer

12 de agosto de 2020

Exploit usado em ataques direcionados e permite a execução remota de códigos remotos e arbitrários nos dispositivos atacados

No final do primeiro semestre de 2020, as tecnologias de detecção automatizada da Kaspersky evitaram um ataque direcionado a uma empresa sul coreana. A análise detalhada mostrou que o ataque usou um novo mecanismo de infecção que utilizava duas vulnerabilidades desconhecidas (zero-day): um exploit de execução de código remoto no Internet Explorer 11 e outro de elevação de privilégios (EoP) no Windows. Esta última visava as versões mais recentes do Windows 10.

Uma falha zero-day são bugs no software que eram desconhecidos. E uma vez descobertos, permitem a execução discreta de atividades maliciosas, capazes de causar danos graves e inesperados. Durante a apuração do ataque, os analistas da Kaspersky encontraram duas dessas vulnerabilidades. A primeira, conhecida como “Use-After-Free”, refere-se ao Internet Explorer e permite que invasores realizem a execução de código remotamente. Este exploit foi atribuído como CVE-2020-1380.

No entanto, pelo fato de o Internet Explorer funcionar em um ambiente isolado, os hackers precisavam de mais privilégios na máquina infectada. Por este motivo, foi necessário a segunda vulnerabilidade no Windows que se aproveita de uma falha no serviço de impressão. Este exploit de elevação de privilégios (EoP) – atribuído como CVE-2020-0986 – permite que os invasores executem códigos arbitrários no dispositivo da vítima.

“Quando acontecem ataques por meio de vulnerabilidades ‘zero-day’, isso sempre é uma notícia importante para a comunidade de cibersegurança. A detecção bem-sucedida dessas vulnerabilidades pressiona os fabricantes a emitir imediatamente uma correção para o software e também reforça a necessidade de atualização dele pelos usuários. Os exploits anteriores que encontramos envolvem principalmente a elevação de privilégios, sendo que um deles explora funcionalidades de execução de código remoto, o que é mais perigoso. Associado à capacidade de afetar as versões mais recentes do Windows 10, o ataque descoberto é realmente raro hoje em dia. Ele nos lembra mais uma vez de investir em inteligência de ameaças e tecnologias de proteção de qualidade para poder detectar proativamente as mais recentes ameaças desconhecidas”, comenta Boris Larin, especialista em segurança da Kaspersky.

Especialistas da Kaspersky afirmaram ainda ter encontrado pequenas semelhanças dessa nova exploit com outras detectadas anteriormente e atribuídas ao DarkHotel, o que levanta a suposição que o ataque tenha sido feito pelo mesmo grupo. Informações detalhadas sobre os Indicadores de Comprometimento relacionados ao DarkHotel, incluindo hashes de arquivos e servidores C2, podem ser acessadas no Kaspersky Threat Intelligence Portal.

Os produtos da Kaspersky detectam essas exploits com o veredito PDM:Exploit.Win32.Generic.

A correção para a vulnerabilidade de elevação de privilégios CVE-2020-0986 foi lançado em 9 de junho de 2020. Já a correção para a vulnerabilidade de execução de código remoto CVE-2020-1380 foi disponibilizada em 11 de agosto de 2020.

A Kaspersky recomenda adotar as seguintes medidas de segurança para se proteger da ameaça:

  • Instale as correções da Microsoft para as novas vulnerabilidades o mais rápido possível. Depois que os dois patches forem baixados, não será mais possível explorar as vulnerabilidades.
  • Permita que a equipe SOC tenha acesso a relatórios de inteligência de ameaças mais recente. O Kaspersky Threat Intelligence Portal é um ponto único de acesso ao serviço de inteligência de ameaças da companhia, fornecendo dados e insights de ciberataques que vem sendo coletados pela Kaspersky há mais de 20 anos.
  • Além de adotar a proteção de endpoints essencial, implemente uma solução de segurança de nível corporativo, capaz de detectar ameaças avançadas em nível de rede precocemente, como a Kaspersky Anti Targeted Attack Platform.

Para obter mais de sobre as novas exploits, veja o relatório completo em Securelist.

Para conhecer melhor as tecnologias que detectaram essa e outras vulnerabilidades zero-day no Microsoft Windows, assista ao webinar“Três Windows ‘zero-days’ em três meses: como os encontramos em meio à ‘selva’”, promovido pela Kaspersky.


Sobre a Kaspersky

A Kaspersky é uma empresa internacional de cibersegurança fundada em 1997. Seu conhecimento detalhado de Threat Intelligence e especialização em segurança se transformam continuamente em soluções e serviços de segurança inovadores para proteger empresas, infraestruturas industriais, governos e consumidores finais do mundo inteiro. O abrangente portfólio de segurança da empresa inclui excelentes soluções de proteção de endpoints e muitas soluções e serviços de segurança especializada para combater ameaças digitais sofisticadas e em evolução. Mais de 400 milhões de usuários são protegidos pelas tecnologias da Kaspersky e ela ajuda 250.000 clientes corporativos a proteger o que é mais importante para eles. Saiba mais em https://www.kaspersky.com.br.

Kaspersky encontra vulnerabilidade desconhecida no Windows e Internet Explorer

Exploit usado em ataques direcionados e permite a execução remota de códigos remotos e arbitrários nos dispositivos atacados
Kaspersky logo

Sobre a Kaspersky

A Kaspersky é uma empresa global de cibersegurança e privacidade digital fundada em 1997. Com mais de um bilhão de dispositivos protegidos contra ciberameaças emergentes e ataques direcionados, seu profundo conhecimento do panorama de inteligência de ameaças e a sua experiência em segurança estão constantemente se transformando em soluções e serviços inovadores para proteger empresas, infraestruturas críticas, governos e pessoas em todo o mundo. O portfólio abrangente de segurança da empresa inclui proteção líder para endpoint, produtos e serviços de segurança especializados, bem como soluções de Ciberimunidade para combater ameaças digitais sofisticadas e em evolução. Ajudamos mais de 200.000 clientes corporativos a proteger o que lhes é mais importante. Mais informações no www.kaspersky.com.br.

Artigo relacionado Comunicado à imprensa