یکی از حیاتیترین آسیبپذیریهایی که به طور فعال در طبیعت مورد سوء استفاده قرار میگیرد، CVE-2023-36884 است که هم آفیس و هم ویندوز را تحت تأثیر قرار میدهد و توسط یک سندیکای هکری مشکوک روسی برای انجام حملات هدفمند علیه نهادهای دفاعی و دولتی در اروپا و آمریکای شمالی استفاده میشود. مایکروسافت ادعا می کند که هکرها از اسناد مایکروسافت آفیس ساخته شده مربوط به کنگره جهانی اوکراین برای آلوده کردن دستگاه های مورد نظر استفاده کرده اند و آنها را مستعد اجرای کد از راه دور می کند.
در متن: مانند سایر فروشندگان نرم افزار، مایکروسافت به طور مرتب به روز رسانی هایی را برای محصولات نرم افزاری خود منتشر می کند که مهم ترین آنها اغلب در دومین سه شنبه هر ماه ارائه می شود. بهروزرسانیهایی که بهطور غیررسمی با نام Patch Tuesday شناخته میشوند، اغلب به طیفی از آسیبپذیریهای امنیتی در محصولات و خدمات این شرکت، از جمله Windows، Office، SharePoint، Visual Studio، Teams، Edge، Azure DevOps و غیره میپردازند.
متأسفانه، آخرین پچ سهشنبه CVE-2023-36884 را برطرف نمیکند، اگرچه مایکروسافت میگوید که میتواند در مرحلهای بهروزرسانی امنیتی خارج از باند را برای کاهش این مشکل ارائه کند. در همین حال، این شرکت به کاربران توصیه میکند تا از قانون کاهش سطح حمله (ASR) «مسدود کردن همه برنامههای آفیس از ایجاد فرآیندهای فرزند» استفاده کنند تا شانس خود را برای تحت تأثیر قرار گرفتن این سوءاستفاده کاهش دهند. مایکروسافت همچنین می گوید افرادی که از Microsoft Defender برای آفیس استفاده می کنند در برابر پیوست هایی که سعی در سوء استفاده از این آسیب پذیری دارند محافظت می شوند.
لیست باگ ها شامل 33 آسیب پذیری Elevation of Privilege، 13 آسیب پذیری بای پس از ویژگی های امنیتی، 37 آسیب پذیری اجرای کد از راه دور (RCE)، 19 آسیب پذیری افشای اطلاعات، 22 آسیب پذیری انکار سرویس (DoS) و آسیب پذیری Spot. عرضه تقریباً یک ماه پس از انتشار بهروزرسانی وصله سه شنبه ژوئن ۲۰۲۳ مایکروسافت با رفع ۷۸ نقص امنیتی در ویندوز، آفیس و سایر نرمافزارها انجام شد.
اوایل این هفته، وصله سه شنبه ژوئیه 2023 مایکروسافت، مجموعاً 132 نقص امنیتی جدید را در تمام نرم افزارهای خود برطرف کرد. شش مورد از این آسیبپذیریهای روز صفر گزارش شدهاند که به طور فعال در طبیعت مورد سوء استفاده قرار میگیرند. از مجموع، 9 نقص از 132 نقص به عنوان “بحرانی”، 122 به عنوان “مهم” طبقه بندی می شوند و به یکی از آنها درجه بندی شدت “هیچکدام” اختصاص داده شده است.
باند جرایم سایبری روسی که مظنون به پشت سر این حملات بود با نام Storm-0978 شناخته شد که با نامهای مختلف RomCom، Tropical Scorpius، UNC2596 و Void Rabisu نیز شناخته میشود. این گروه قبلاً به استفاده از باجافزار زیرزمینی شناخته شده بود، که ارتباط نزدیکی با باجافزار جاسوسی صنعتی دارد که برای اولین بار در ماه می 2022 در طبیعت شناسایی شد. ماه گذشته، این گروه شروع به بهرهبرداری از CVE-2023-36884 برای ارائه یک درب پشتی با شباهتها کرد. به RomCom.”
