Кибер угроза Volodymyr Zelenskyy presented the Golden Star Orders to servicemen of the Armed Forces of Ukraine and members of the families of the fallen Heroes of Ukraine
В сети гуляет письмо с темой "Volodymyr Zelenskyy presented the Golden Star Orders to servicemen of the Armed Forces of Ukraine and members of the families of the fallen Heroes of Ukraine" и несколькими графическими изображениями.
По результатам исследования установлено, что заголовок письма "Content-Location" содержит JavaScript-код, выполнение которого приведёт к загрузке и выполнению другого JavaScript-кода, назначением которого является добавление в конфигурацию учётной записи электронной почты жертвы стороннего электронного адреса с целью дальнейшей пересылки на него электронных писем пользователя.
Техническая возможность реализации описанной угрозы классифицирована по идентификатору CVE-2018-6882 как XSS (Cross-Site Scripting) уязвимость в Zimbra Collaboration Suite (< 8.7 Patch 1, 8.8.x < 8.8.7).
Выявленная активность, учитывая тему, содержимое, вложения к письму, а также получателей, носит целевой характер и будет отслеживаться под идентификатором UAC-0097.
Индикаторы компрометации:
Файлы:
ddeab2d94128abbf9b4bf8ade4f9919e ad75a9a8eb1210d04873c151ada56520d582cc1012a50895d6c06bb60160d6b8 junit.js
Сетевые:
joey@kmtacn[.]com (X-FE-Envelope-From) 211.234.110[.]194 (X-FE-Last-Public-Client-IP) hxxps://cdn.jsdelivr[.]net/gh/sukaut/beta@main/junit.js repo.ma@hotmail[.]com (адреса електронної пошти для ексфільтрації) nov.td@yandex[.]ru (пов'язана адреса електронної пошти) hxxps://github[.]com/sukaut (відповідний репозиторій в GitHub)
Рекомендации:
1. Обеспечить своевременное обновление программного обеспечения Zimbra.
2. Обеспечить безопасную настройку программного обеспечения Zimbra в соответствии с лучшими практиками (hxxps://wiki.zimbra[.]com/wiki/SecureConfiguration).
3. Принять меры по проверке наличия настроек, касающихся фильтров и/или пересылки электронных писем (используется как средство эксфильтрации данных).
Также вы можете написать нам на почту sd@clapkey.com и мы поможем Вам с обновлением и ИТ аудитом
Информация об уязвимости от cert.gov.ua


