• Angler EK Explora Falha Recém Corrigida no Internet Explorer para Propagar Ransomware

    Caso eles ainda não tenham tomado esta providência, seria muito que os usuários do Internet Explorer pudessem implementar uma atualização de segurança oferecida pela Microsoft no mês passado, relativa a uma vulnerabilidade corrigida e que mesmo assim, está sendo explorada através do popular kit exploit "Angler". A existência da vulnerabilidade em questão (CVE-2015-2419), foi descoberta quando os atacantes que violaram Hacking Team simplesmente vazaram os dados roubados. Nesse contexto, um e-mail revelou que um investigador externo tentou vender um exploit de prova-de-conceito referente ao bug para a empresa. Os detalhes contidos no e-mail permitiram aos pesquisadores da Vectra a descoberta do erro e assim, poderem analisá-lo. Na sequência, os pesquisadores da FireEye foram os únicos que fizeram um alerta sobre o exploit que está sendo adicionado ao Angler, juntamente com uma nova técnica de ofuscação para ele.



    A página de destino obtém um "stub" de chaves e dados necessários para executar a exploração a partir do servidor, cada vez que ele for executado. O "stub" de informação só é enviado para as vítimas que fazem um "broadcast" de navegadores vulneráveis, e é protegido com XTEA ao longo de um homebrew Diffie-Hellman. Atualmente, o kit exploit Angler está usando o navegador IE para explorar para disseminar o ransomware Cryptowall e assim comprometer vítimas inocentes. A investida pode ser realizada com êxito porque a vulnerabilidade permite ao invasor obter os mesmos direitos que o usuário atual. Se o usuário atual estiver conectado com direitos administrativos do usuário, o invasor que explorar com êxito essa vulnerabilidade poderá assumir o controle total de um sistema afetado. Além disso, um invasor poderia então instalar programas; exibir, alterar ou excluir dados; ou até mesmo criar novas contas dando plenos direitos de usuário. Essa explicação foi repassada pela equipe da Microsoft. Um ponto importante a ser ressaltado, é que todas as descobertas feitas pelos pesquisadores da FireEye foram confirmadas pelo pesquisador de malware "Kafeine".


    Saiba Mais:

    [1] Net Security http://www.net-security.org/malware_news.php?id=3087