CVE-2023-38831 - Vulnerabilità di spoofing dell'estensione file in WinRAR
Descrizione
I cybercriminali hanno sfruttato una vulnerabilità che consente loro di falsificare le estensioni dei file. Ciò significa che possono nascondere l'avvio di script dannosi all'interno di archivi che fingono di essere tipi di file comuni come .jpg, .txt, ecc. Questa vulnerabilità è stata segnalata sia a RARLAB che alla MITRE Corporation, con quest'ultima che ha assegnato l'identificativo CVE-2023-38831. In particolare, i cybercriminali hanno utilizzato archivi ZIP per distribuire varie famiglie di malware come DarkMe, GuLoader e Remcos RAT.
Impatto:
- Distribuita tramite forum specializzati per trader, 130 dispositivi di trader sono attualmente noti per essere infetti.
- Sebbene il numero totale di dispositivi infetti rimanga incerto, i cybercriminali hanno prelevato denaro dai conti dei broker.
- I cybercriminali stanno sfruttando questa vulnerabilità per distribuire strumenti precedentemente utilizzati nella campagna DarkCasino come descritto da NSFOCUS.
Query KQL per Microsoft Defender for Endpoint (MDE)
Questa query KQL è progettata specificamente per l'uso con Microsoft Defender for Endpoint (MDE). La tabella principale utilizzata nella query è DeviceFileEvents.
Interpretazione dei risultati della ricerca KQL
- Timestamp: Quando si è verificato l'evento.
- DeviceName: Nome del dispositivo su cui è stato registrato l'evento.
- Filename with extension: Nome effettivo del file.
- Shown File Name: Il nome del file come presentato all'utente (potenziale nome falsificato).
- FolderPath: Percorso del file.
- SHA256: Hash del file.
- Known Hash?: Indica se l'hash del file corrisponde a un hash dannoso noto.
- User Account: Account che ha avviato il processo.
Fonti e ringraziamenti
Note
- Questa query KQL è di natura basilare e non garantisce un rilevamento completo dell'attività dannosa. È importante perfezionare ed espandere continuamente i criteri di ricerca in base alle minacce in evoluzione.
- I valori hash utilizzati nella query provengono da un sito specifico (https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/) e spesso si riferiscono ad archivi completi. Pertanto, la colonna "Known Hash?" deve essere trattata con cautela.
- È fondamentale comprendere che i risultati di questa query non garantiscono una compromissione. Potrebbero esserci casi d'uso aziendali legittimi che possono produrre risultati simili. Investigate e interpretate sempre i risultati nel contesto del vostro ambiente.
Disclaimer
Tutte le informazioni fornite sono "così come sono" senza alcuna garanzia. L'uso di queste informazioni e della query fornita è a proprio rischio e responsabilità.