Versatile Werewolf атакует через уязвимость CVE-2025-9491

Информационная безопаность

Группировка Versatile Werewolf ведет целевую кампанию, используя эксплуатацию уязвимости CVE-2025-9491. В ходе атак злоумышленники разворачивают на системах жертв троян удаленного доступа и кейлоггер. Основная цель - получить контроль над зараженными хостами и скрытно собирать набираемый пользователями текст.

Описание

Уязвимость CVE-2025-9491/BDU:2025-13635 относится к категории ошибок, позволяющих выполнить произвольный код. Точные детали эксплуатации не раскрываются, однако уже сейчас ясно, что проблема затрагивает конфигурации, которые не получили своевременное обновление. После проникновения злоумышленники закрепляются в системе и устанавливают полезную нагрузку - программу удаленного доступа и кейлоггер для мониторинга ввода.

С точки зрения MITRE ATT&CK, атака начинается с использования уязвимости для начального проникновения (T1190). Далее следует закрепление в системе и установка инструментов для удаленного управления. Троян удаленного доступа позволяет операторам выполнять команды, перемещаться по сети и красть данные. Кейлоггер дополняет картину, перехватывая пароли и конфиденциальную переписку прямо на рабочей станции. Такая комбинация инструментов типична для кампаний, нацеленных на шпионаж или длительное присутствие в инфраструктуре.

Для защиты рекомендуется в первую очередь закрыть уязвимость, установив актуальные исправления от производителя. Кроме того, стоит включить мониторинг аномального поведения процессов и ограничить запуск неподписанных исполняемых файлов. Сетевые фильтры и контроль целостности системных каталогов помогут снизить риск развертывания трояна. Кампания Versatile Werewolf показывает, что даже точечная эксплуатация одной уязвимости может привести к серьезной компрометации, поэтому приоритет в патч-менеджменте следует отдавать критическим обновлениям безопасности.

Индикаторы компрометации

Комментарии: 0