Microsoft підтверджує активну експлуатацію zero-day в Office

Microsoft випустила термінове попередження про zero-day вразливість у своєму пакеті Office, яка відстежується як CVE-2024-38200 і наразі експлуатується в дикій природі. Вразливість має оцінку критичності CVSS 7.8, що класифікується як висока, а це означає, що вона достатньо серйозна, щоб вимагати негайної уваги як від окремих користувачів, так і від ІТ-адміністраторів, які керують великими парками пристроїв.

Zero-day вразливість — це недолік, який зловмисники виявляють і починають експлуатувати до того, як постачальник випустив офіційне виправлення. Саме такий сценарій описує тут Microsoft: загрозливі актори вже використовують CVE-2024-38200 у реальних атаках, що підвищує ставки для всіх, хто використовує уражені версії Office.

Це розкриття з'являється разом з окремими повідомленнями про масштабну кібератаку, націлену на системи електронного голосування під час державних виборів у Москві. Хоча той інцидент і zero-day в Office є різними подіями з різними цілями та техніками, разом вони ілюструють ширшу закономірність: зловмисники дедалі частіше готові поєднувати програмні вразливості з вторгненнями на мережевому рівні, щоб досягти високоцінних цілей — чи то державна виборча система, чи то звичайний бізнес, що використовує Microsoft 365.

Хто наражається на ризик через CVE-2024-38200

Оскільки Office є одним із найбільш широко розповсюджених пакетів продуктивності у світі, коло потенційно уражених користувачів є величезним. Бізнеси, державні установи, школи та окремі користувачі, які покладаються на програми Microsoft Office для щоденної роботи, усі потенційно наражаються на ризик, доки системи не буде пропатчено.

Зловмисники, які експлуатують вразливості Office, зазвичай покладаються на соціальну інженерію, обманюючи жертву відкрити шкідливий документ, електронну таблицю або вкладення електронної пошти, що запускає вразливість. Після експлуатації така вразливість може бути використана як точка входу для подальшої компрометації, включаючи крадіжку облікових даних, переміщення мережею або розгортання додаткового шкідливого програмного забезпечення. Організації, які працюють із конфіденційними даними, фінансовими записами або регульованою інформацією, повинні поставитися до цього розкриття з особливою терміновістю, оскільки одна успішна експлуатація може відкрити двері для значно більшого злому.

Статус виправлення та що вам слід зробити прямо зараз

Microsoft визнала вразливість і розглядає її як активну загрозу, що зазвичай означає, що оновлення безпеки або вже доступне, або терміново готується до випуску. Найефективніший захист від CVE-2024-38200 — це застосування офіційних оновлень безпеки Microsoft, щойно вони будуть опубліковані для вашої версії Office.

Тим часом є практичні кроки, які ви можете зробити, щоб зменшити ризик:

  • Увімкніть автоматичні оновлення для Microsoft 365 або Office, щоб виправлення встановлювалися без затримки.
  • Уникайте відкриття неочікуваних або незапитаних документів Office, особливо тих, що надходять електронною поштою від незнайомих відправників.
  • Вимкніть макроси за замовчуванням у програмах Office, якщо ви явно не довіряєте джерелу документа.
  • Переконайтеся, що ваше програмне забезпечення для захисту кінцевих точок є актуальним і активно відстежує підозрілу активність, пов'язану з документами.
  • ІТ-адміністратори повинні надати пріоритет розгортанню виправлень на всіх керованих пристроях і переглянути журнали на предмет ознак спроб експлуатації.

Очікування з виправленням — одна з найпоширеніших причин, чому організації стають жертвами zero-day атак, оскільки вікно між розкриттям і експлуатацією часто коротше, ніж вікно між розкриттям і фактичним циклом оновлення компанії.

Чому захист на мережевому рівні, як-от VPN, усе ще важливий

Виправлення кінцевих точок є важливим, але це лише один рівень надійної стратегії безпеки. Досвідчені загрозливі актори, включаючи пов'язані з Росією угруповання, продемонстрували, що вони готові поєднувати програмні експлойти з атаками на мережевому рівні, щоб максимізувати свій вплив. Microsoft раніше пов'язала шкідливе програмне забезпечення для Wi-Fi у готелях з російським APT29 — кампанія, яка продемонструвала, як зловмисники можуть перехоплювати трафік у ненадійних мережах, навіть коли сам пристрій не був безпосередньо скомпрометований.

Саме тут VPN стає корисним доповненням до виправлень. Шифрування вашого трафіку в публічних або незнайомих мережах, як-от Wi-Fi у готелях чи аеропортах, закриває один із шляхів, які зловмисники використовують для перехоплення даних або впровадження шкідливого вмісту, навіть якщо вразливість кінцевої точки, як-от CVE-2024-38200, ще не виправлена. Ні VPN, ні виправлення кінцевих точок окремо не є повним захистом, але разом вони формують стійкішу позицію проти зловмисників, які вільно переміщаються між програмними експлойтами та мережевим перехопленням.

Що це означає для вас

Якщо ви або ваша організація користуєтеся Microsoft Office, zero-day в Microsoft Office CVE-2024-38200 — це не теоретичний ризик, він активно експлуатується прямо зараз. Практична відповідь є прямолінійною: виправляйте, щойно оновлення стануть доступними, посилюйте звички поводження з документами та не розглядайте безпеку кінцевих точок як єдину лінію захисту. Поєднання своєчасного виправлення із захистом на мережевому рівні, як-от VPN-шифрування в незнайомих мережах, дає вам сильнішу загальну позицію безпеки, особливо якщо ви подорожуєте або регулярно підключаєтеся до публічного Wi-Fi.

Практичні висновки

  • Регулярно перевіряйте офіційні канали оновлень Microsoft і застосовуйте виправлення безпеки Office, щойно вони вийдуть.
  • Увімкніть автоматичні оновлення, щоб не покладатися на ручні перевірки під час активного вікна експлуатації.
  • Будьте обережні з незапитаними документами Office і вимкніть макроси за замовчуванням.
  • Використовуйте VPN при підключенні до публічних мереж або мереж готелів, особливо з огляду на задокументовані кампанії, як-от атаки APT29 через Wi-Fi у готелях, які показують, як мережеві загрози доповнюють програмні вразливості.
  • Ставтеся до управління виправленнями як до постійного пріоритету, а не одноразового завдання, оскільки такі zero-day можуть з'явитися в будь-який момент.