Эксперты по кибербезопасности обнаружили активную кампанию эксплуатации критической уязвимости в службах Windows Server Update Services (WSUS), получившей идентификатор CVE-2025-59287. Уязвимость оценивается в 9.8 баллов по шкале CVSS и позволяет выполнять произвольный код без аутентификации.
Описание
Уязвимость затрагивает механизм обработки авторизации клиентов в компоненте ClientWebService. Проблема классифицируется как небезопасная десериализация непроверенных данных (CWE-502). Атакующие отправляют специально сформированные SOAP-запросы к конечным точкам SyncUpdates, что приводит к выполнению произвольного кода в контексте процессов w3wp.exe или wsusservice.exe. Для успешной эксплуатации достаточно сетевой доступности экземпляра WSUS, который обычно работает на портах 8530 или 8531.
Наблюдаемые сценарии атак демонстрируют четкую последовательность действий: первоначальное выполнение кода, разведка и развертывание вторичных полезных нагрузок. Злоумышленники активно используют легитимный сервис webhook[.]site в качестве командного центра, что позволяет им скрывать сетевую активность благодаря репутации доверенного домена.
В одном из сценариев атаки процесс w3wp.exe инициирует загрузку исполняемого файла dcrsproxy.exe и сопутствующего файла конфигурации rcpkg.db с внешнего сервера. В другом случае выполняется команда whoami с последующей передачей результатов на внешний сервер с использованием curl.exe. Также наблюдалось использование Base64-кодированных команд PowerShell для обхода простых методов обнаружения.
Особую озабоченность вызывает сценарий D, в котором атакующие развертывают дополнительные инструменты через Windows Installer и устанавливают каналы управления с использованием DNS-биконирования. Этот метод позволяет скрывать данные в стандартных DNS-запросах и ответах, затрудняя обнаружение.
Специалисты отмечают, что данная кампания соответствует модели подготовки к ransomware-атакам (вымогательским программам). Вредоносная активность направлена на создание плацдарма для последующих человеко-управляемых операций. Компрометация WSUS представляет особую опасность, поскольку эти службы часто размещаются на контроллерах домена или других критически важных серверах.
Рекомендации по защите включают немедленное применение обновления безопасности для CVE-2025-59287. Организации, которые задержали установку исправлений, должны предполагать возможную компрометацию и инициировать расследование инцидента безопасности. Также рекомендуется усилить защиту конечных точек с использованием решений EDR/XDR, обеспечить сегментацию сети и мониторинг активности.
Эксперты подчеркивают важность обнаружения цепочек выполнения процессов w3wp.exe -> cmd -> powershell с закодированными командами, а также создания подозрительных файлов .aspx. Эти индикаторы могут свидетельствовать о successful exploitation уязвимости.
Организации должны учитывать, что начальная компрометация обычно происходит в течение первых 24 часов после публикации Proof-of-Concept кода, однако до развертывания ransomware или эксфильтрации данных может пройти некоторое время. Это окно возможностей является критически важным для предотвращения масштабных последствий атаки.
В настоящее время уязвимость активно эксплуатируется в дикой природе, что требует безотлагательных мер защиты от всех организаций, использующих Windows Server Update Services в своей инфраструктуре.