Microsoft 解决了一个 Windows 零日漏洞 (CVE-2024-43451),该漏洞被怀疑是俄罗斯黑客在针对乌克兰实体的攻击中积极利用的。ClearSky 安全研究人员报告的 NTLM Hash Disclosure 欺骗漏洞允许攻击者通过操纵与恶意服务器的连接来窃取用户的 NTLMv2 哈希。该活动于 6 月通过包含超链接的网络钓鱼电子邮件被发现,这些超链接指向来自 Kamianets-Podilskyi 市议会教育和科学部受感染服务器的 Internet 快捷方式文件。来源。 当用户与恶意 URL 文件交互时,会触发漏洞,导致下载恶意软件负载,包括 SparkRAT 远程访问工具。进一步的调查显示,有人试图通过 SMB 协议窃取 NTLM 哈希,这可能会促进“传递哈希”攻击。ClearSky 与乌克兰的 CERT 分享了他们的发现,后者将这些攻击与俄罗斯威胁组织 UAC-0194 联系起来。 Microsoft 证实了 ClearSky 的调查结果,并在 2024 年 11 月的补丁星期二期间修补了该漏洞,并强调用户交互对于利用此漏洞是必要的。此补丁对于防止进一步利用和确保受影响系统的安全至关重要。来源