Во вторник, 9 мая компания Microsoft выпустила 38 обновлений безопасности, из которых шесть были оценены как критические, так как позволяют злоумышленнику удаленно запустить выполнение кода. Пакет обновлений были включены исправления закрывающие две критические уязвимости, которые уже активно используются.

CVE-2023-29336 - уязвимость в драйвере Win32k, который работает в режиме ядра. Эта уязвимость позволяет получить системные привилегии на компьютерах с операционной системой Windows. Эксперты по информационной безопасности сообщают, что эксплуатация этой уязвимости позволяет получить системные привилегии на компьютерах и серверах с операционной системой Windows.

CVE-2023-24932 - уязвимость позволяет выполнить самоподписанный код на уровне Unified Extensible Firmware Interface (UEFI) при включенном режиме Secure Boot. Эта уязвимость была использована злоумышленниками как средство обхода защиты и несанкционированной записи данных, хотя для ее использования необходимо иметь физический доступ и локальные права администратора на атакуемом устройстве.

CVE-2023-29325 - уязвимость удаленного выполнения кода в Windows OLE с рейтингом 8.1 балла по шкале CVSS. Для эксплуатации уязвимости злоумышленникам достаточно было подготовить особое электронное письмо, и в случае его открытия в уязвимой версии Outlook появлялась возможность удаленного выполнения вредоносного кода. Проблема актуальна для всех продуктов семейства Office, но Outlook выглядит как наиболее вероятный вектор атаки. Информация об этой уязвимости была публично раскрыта еще до выхода исправления, но информации о ее использовании пока не было зарегистрировано.

Буткит BlackLotus в течение некоторого времени активно использует уязвимости CVE-2023-29336 и CVE-2023-24932 для инфицирования компьютеров и серверов с ОС Windows. Этот буткит попал в поле зрения экспертов по информационной безопасности в марте, и с тех пор началось его активное изучение с целью нейтрализации.

BlackLotus - это UEFI-буткит, который злоумышленники активно продавали на хакерских форумах и заявляли о возможности успешного обхода Secure Boot, который по задумке защищает от запуска на устройствах неавторизованного и вредоносного программного обеспечения до запуска операционной системы. Следовательно, BlackLotus мог загружаться раньше операционной системы с ее средствами защиты. Таким образом, это вредоносное программное обеспечение могло отключать защиту антивируса в системе и устанавливать свой драйвер уровня ядра, который выполнял функцию бекдора, то есть мог получать и выполнять команды от сервера управления.

Столкнувшись с указанной уязвимостью, следует обратить внимание на то, что на данный момент патч для ее устранения не включен в список рекомендуемых для автоматической установки, поэтому его необходимо загрузить и установить вручную администратором.