Positive Technologies выявила кибератаку на органы власти одной из стран СНГ через уязвимость в электронной почте

15.10.2024
Positive Technologies выявила кибератаку на органы власти одной из стран СНГ через уязвимость в электронной почте

В сентябре 2024 года специалисты TI-департамента экспертного центра безопасности Positive Technologies (PT Expert Security Center) в рамках исследования угроз обнаружили вредоносное письмо, получателем которого была одна из государственных организаций стран СНГ. С его помощью атакующие пытались проэксплуатировать уязвимость CVE-2024-37383 в почтовом клиенте Roundcube Webmail.

Данное письмо представляло собой сообщение без текста и содержало вложенный документ. При этом, почтовый клиент не отображал наличие вложения. Веб-клиент Roundcube Webmail с открытым исходным кодом популярен среди коммерческих и государственных компаний во многих странах. Уязвимости Roundcube Webmail уже становились инструментомв в руках злоумышленников. Последней из таких атак была кампания, относящаяся к кластеру активности группировки Winter Vivern. Используя уязвимость в Roudcube, киберпреступники атаковали государственные организации ряда европейских стран.

Уязвимость CVE-2024-37383 относится к самому опасному типу межсайтового скриптинга — XSS (наиболее разрушительный тип атаки). Недостаток позволяет выполнять JavaScript-код, который запустит атакующий в браузере пользователя. Для этого потенциальной жертве достаточно открыть вредоносное письмо в веб-клиенте Roundcube версии до 1.5.6 либо от 1.6 до 1.6.6. Уязвимость была обнаружена исследователями компании CrowdStrike и устранена разработчиками Roundcube, которые выпустили обновление безопасности от 19 мая 2024 года.

«Roundcube Webmail является не самым известным почтовым клиентом среди частных пользователей, однако он по умолчанию входит в популярную панель управления хостиногом cPanel, которая имеет по меньшей мере 450 тысяч установок. Атаки через веб-клиент могут нанести значительный ущерб государственным органам, поскольку программа, по нашим наблюдениям, довольно часто используется в этой сфере. Злоумышленники могут перехватывать служебную переписку, логины и пароли для входа в почту, использовать конфиденциальную информацию для развития атаки. Мы рекомендуем как можно скорее устранить уязвимость — для этого нужно установить последнюю версию клиента», — рассказал Максим Андреев, руководитель группы исследования сложных угроз TI-департамента экспертного центра безопасности компании Positive Technologies.

Наибольшее число удаленных серверов с установленным клиентом Roundcube Webmail расположено в США (15,7%), Германии (14,2%), Франции (11,9%) и Бразилии (8,9%). Россия в этом списке занимает десятое место (2,6%).

Рисунок1.png


Популярные материалы