Microsoft ha diffuso la patch per una vulnerabilità che il gruppo APT Lazarus sta già sfruttando.
Autore: Redazione SecurityOpenLab
Microsoft ha pubblicato una patch urgente per chiudere una vulnerabilità zero-day di Windows monitorata con la sigla CVE-2024-38193. L’installazione è caldeggiata perché la falla risulta già sfruttata dal gruppo Lazarus sponsorizzato dalla Corea del Nord ed è utile, oltre che per correggere il bug, anche per prevenire potenziali attacchi futuri.
Nello specifico, CVE-2024-38193 è una vulnerabilità a cui è associato un punteggio CVSS di 7.8, che può aprire alla escalation dei privilegi nel driver AFD.sys di Windows per WinSock. Un attaccante che dovesse sfruttarla potrebbe ottenere privilegi di sistema tali da poter manipolare il sistema stesso, eseguire comandi arbitrari e potenzialmente installare software malevolo senza che l'utente o l'amministratore del sistema ne siano a conoscenza.
Il gruppo Lazarus ha già dimostrato in passato la sua abilità nello sfruttamento delle falle; in questo caso gli attaccanti hanno utilizzato un rootkit chiamato Fudmodule per eludere la detection. Si tratta di uno strumento che Lazarus dispiega strategicamente solo in circostanze specifiche per massimizzare l'impatto dell'attacco e minimizzare la probabilità di essere scoperto. Tale rootkit viene distribuito tramite un trojan di accesso remoto noto come Kaolin RAT, spesso utilizzato per controllare da remoto i computer infetti. Nonostante FudModule non sia strettamente integrato nell'ecosistema di malware tipico di Lazarus, la sua implementazione mirata dimostra il livello di sofisticazione e di precisione con cui il gruppo conduce le proprie operazioni.
Questa patch era parte integrante del Patch Tuesday di agosto, in cui sono stati chiusi 88 bug di cui 36 di escalation dei privilegi e 29 RCE. Le falle zero-day (quindi attivamente sfruttate) erano sei: oltre a quella sopraccitata erano in elenco le CVE-2024-38189 di tipo RCE (punteggio CVSS di 8.8), CVE-2024-38107 di escalation dei privilegi (punteggio CVSS di 7.8), CVE-2024-38178 di tipo RCE (punteggio CVSS di 7.5 perché richiede che l’attaccante sia autenticato), CVE-2024-38106 di escalation dei privilegi (punteggio CVSS di 7.0) e CVE-2024-38213 (punteggio CVSS di 6.5).