Caso eles ainda não tenham tomado esta providência, seria muito que os usuários do Internet Explorer pudessem implementar uma atualização de segurança oferecida pela Microsoft no mês passado, relativa a uma vulnerabilidade corrigida e que mesmo assim, está sendo explorada através do popular kit exploit "Angler". A existência da vulnerabilidade em questão (CVE-2015-2419), foi descoberta quando os atacantes que violaram Hacking Team simplesmente vazaram os dados roubados. Nesse contexto, um e-mail revelou que um investigador externo tentou vender um exploit de prova-de-conceito referente ao bug para a empresa. Os detalhes contidos no e-mail permitiram aos pesquisadores da Vectra a descoberta do erro e assim, poderem analisá-lo. Na sequência, os pesquisadores da FireEye foram os únicos que fizeram um alerta sobre o exploit que está sendo adicionado ao Angler, juntamente com uma nova técnica de ofuscação para ele.
A página de destino obtém um "stub" de chaves e dados necessários para executar a exploração a partir do servidor, cada vez que ele for executado. O "stub" de informação só é enviado para as vítimas que fazem um "broadcast" de navegadores vulneráveis, e é protegido com XTEA ao longo de um homebrew Diffie-Hellman. Atualmente, o kit exploit Angler está usando o navegador IE para explorar para disseminar o ransomware Cryptowall e assim comprometer vítimas inocentes. A investida pode ser realizada com êxito porque a vulnerabilidade permite ao invasor obter os mesmos direitos que o usuário atual. Se o usuário atual estiver conectado com direitos administrativos do usuário, o invasor que explorar com êxito essa vulnerabilidade poderá assumir o controle total de um sistema afetado. Além disso, um invasor poderia então instalar programas; exibir, alterar ou excluir dados; ou até mesmo criar novas contas dando plenos direitos de usuário. Essa explicação foi repassada pela equipe da Microsoft. Um ponto importante a ser ressaltado, é que todas as descobertas feitas pelos pesquisadores da FireEye foram confirmadas pelo pesquisador de malware "Kafeine".
Saiba Mais:
[1] Net Security http://www.net-security.org/malware_news.php?id=3087