+38 067 569 61 50

info@clapkey.com

Кибер угроза Volodymyr Zelenskyy presented the Golden Star Orders to servicemen of the Armed Forces of Ukraine and members of the families of the fallen Heroes of Ukraine

Кибер угроза Volodymyr Zelenskyy presented the Golden Star Orders to servicemen of the Armed Forces of Ukraine and members of the families of the fallen Heroes of Ukraine

В сети гуляет письмо с темой "Volodymyr Zelenskyy presented the Golden Star Orders to servicemen of the Armed Forces of Ukraine and members of the families of the fallen Heroes of Ukraine" и несколькими графическими изображениями.

По результатам исследования установлено, что заголовок письма "Content-Location" содержит JavaScript-код, выполнение которого приведёт к загрузке и выполнению другого JavaScript-кода, назначением которого является добавление в конфигурацию учётной записи электронной почты жертвы стороннего электронного адреса с целью дальнейшей пересылки на него электронных писем пользователя.

Техническая возможность реализации описанной угрозы классифицирована по идентификатору CVE-2018-6882 как XSS (Cross-Site Scripting) уязвимость в Zimbra Collaboration Suite (< 8.7 Patch 1, 8.8.x < 8.8.7).

Выявленная активность, учитывая тему, содержимое, вложения к письму, а также получателей, носит целевой характер и будет отслеживаться под идентификатором UAC-0097.

Индикаторы компрометации:

Файлы:

ddeab2d94128abbf9b4bf8ade4f9919e ad75a9a8eb1210d04873c151ada56520d582cc1012a50895d6c06bb60160d6b8 junit.js

Сетевые:

joey@kmtacn[.]com (X-FE-Envelope-From) 211.234.110[.]194 (X-FE-Last-Public-Client-IP) hxxps://cdn.jsdelivr[.]net/gh/sukaut/beta@main/junit.js repo.ma@hotmail[.]com (адреса електронної пошти для ексфільтрації) nov.td@yandex[.]ru (пов'язана адреса електронної пошти) hxxps://github[.]com/sukaut (відповідний репозиторій в GitHub)

Рекомендации:

1. Обеспечить своевременное обновление программного обеспечения Zimbra.

2. Обеспечить безопасную настройку программного обеспечения Zimbra в соответствии с лучшими практиками (hxxps://wiki.zimbra[.]com/wiki/SecureConfiguration).

3. Принять меры по проверке наличия настроек, касающихся фильтров и/или пересылки электронных писем (используется как средство эксфильтрации данных).

Также вы можете написать нам на почту sd@clapkey.com и мы поможем Вам с обновлением и ИТ аудитом

Информация об уязвимости от cert.gov.ua

Ця сторінка краще звучить солов'їною! Досить споживати російський контент!

Перейти на українську

#StandWithUkraine

Підтримати Збройні Сили України під час російського вторгнення

Контакты

Офіс

4 поверх. ТЦ Метрополітен (вул. Гоголя 38), м. Полтава, Україна, 36000