Microsoft молча исправляет 8-летнюю ошибку безопасности Windows

Microsoft незаметно исправила критическую уязвимость Windows, которую хакеры использовали уже почти восемь лет.

Уязвимость, обозначенная как CVE-2025-9491, позволяла киберпреступникам скрывать вредоносные команды от пользователей, проверяющих файлы через стандартный интерфейс Windows, но технический гигант так и не объявил об исправлении официально.

В течение восьми лет пользователи Windows, сами того не зная, жили с дырой в безопасности, которой ежедневно пользовались национальные государства. Спонсируемые государством хакерские группы из Китая, Ирана, Северной Кореи и России использовали эту уязвимость ярлыка Windows в качестве оружия с 2017 года. Инициатива Zero Day Initiative компании Trend Micro обнаружила, что 11 различных поддерживаемых правительством групп активно эксплуатировали дыру в безопасности, превращая то, что должно было быть безобидными файлами ярлыков, в опасные векторы атак.

Уязвимость повлияло на то, как Windows отображает файлы .LNK (ярлыки), позволяя злоумышленникам создавать вредоносные ярлыки, которые выглядели совершенно безопасными, когда пользователи проверяли их свойства. Исследователи безопасности выявили около 1000 вредоносных файлов ярлыков, использующих эту уязвимость в ходе наступательных кампаний, начавшихся восемь лет назад.

Microsoft отвергает активные угрозы

Реакция Microsoft на эту уязвимость выявила тревожную закономерность в том, как компания решает приоритеты безопасности. Когда исследователи впервые сообщили об уязвимости, Microsoft первоначально заявила, что она «не соответствует требованиям немедленного обслуживания» и планировала устранить ее в будущем выпуске, а не с помощью экстренных обновлений.

Ошибка была обманчиво простой: Windows показывала пользователям только первую часть вредоносных команд, скрывая опасные части, которые следовали дальше. Охранная фирма 0patch объяснила, что, хотя файлы .LNK могут содержать очень длинные аргументы Target, в диалоговом окне «Свойства» отображаются только первые 260 символов, молча скрывая от пользователей все остальное. Злоумышленники могут ввести вредоносные команды PowerShell за пределы этого ограничения, в результате чего их ярлыки будут выглядеть законными во время проверки.

Растущее количество свидетельств широкомасштабной эксплуатации наконец вынудило Microsoft принять меры. Группа кибершпионажа XDSpy использовала эту уязвимость для распространения вредоносного ПО, нацеленного на правительственные учреждения Восточной Европы, а связанные с Китаем злоумышленники только в прошлом месяце использовали ее в качестве оружия для атаки на европейские дипломатические офисы с помощью вредоносного ПО PlugX.

Дипломатические тайны украдены

Всего месяц назад атаки продемонстрировали разрушительный потенциал этой уязвимости для шпионских операций. Организована китайская группа угроз UNC6384 изощренная кампания против европейских дипломатических учреждений в течение сентября и октября с использованием CVE-2025-9491 для распространения пресловутого трояна удаленного доступа PlugX.

Дипломаты думали, что раскрывают повестку дня встречи, а вместо этого выдавали государственную тайну. Целенаправленные фишинговые электронные письма, посвященные законным дипломатическим событиям, таким как заседания Европейской комиссии или саммиты НАТО, содержали вредоносные файлы .LNK, которые выглядели совершенно безобидными, когда жертвы проверяли их через интерфейс Windows. За кулисами запутанные команды PowerShell выполнялись автоматически, извлекая три ключевых компонента: законную утилиту принтера Canon, вредоносную DLL и зашифрованную полезную нагрузку PlugX.

Read more:  22 Протоколы безопасности мифепристона 22 республиканских адвокатов

Арктический волк задокументирован именно эти нападки на европейских дипломатов в сентябре и октябре. В конечном итоге кампания распространяла PlugX с помощью методов боковой загрузки DLL, при этом вредоносное ПО обеспечивало постоянный доступ посредством изменений в реестре и связи с серверами управления и контроля через HTTPS, что позволяло осуществлять постоянный сбор разведывательной информации из ценных дипломатических сетей в Венгрии, Бельгии, Сербии, Италии и Нидерландах.

Тихий сервис

Обновления Microsoft от ноября 2025 года во вторник незаметно включили это исправление, хотя уязвимость не была включена в число 63 официально исправленных уязвимостей. Решение компании теперь отображает всю команду Target с аргументами в диалоговом окне «Свойства», независимо от длины — простое исправление, на реализацию которого ушло восемь лет.

Проверьте Центр обновления Windows прямо сейчас — это исправление было без всякой помпы похоронено в ноябрьских регулярных обновлениях. Последствия выходят далеко за рамки этой единственной уязвимости. Мартовское исследование Trend Micro выявило что почти 70% кампаний, использующих этот недостаток, были сосредоточены на шпионаже и краже информации в правительственном, финансовом, телекоммуникационном и энергетическом секторах.

Организации должны немедленно принять защитные меры, гарантируя, что системы получают последние обновления. Эксперты по безопасности рекомендуют блокировать известные домены управления и контроля, проводить поиск угроз для двоичных файлов принтеров Canon в необычных местах и отключать автоматическое разрешение файлов .LNK для пользователей, имеющих доступ к конфиденциальным данным.

ФБР предупреждает праздничные мошенники атаковали электронную почту, социальные сети, фейковые сайты, оповещения о доставке и звонки, при этом новые данные показывают рост потерь и жалоб.

2025-12-04 10:16:00


1766573063
#Microsoft #молча #исправляет #8летнюю #ошибку #безопасности #Windows

Читайте также

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.