APP下载

卡巴斯基:IE 11的零时差漏洞CVE-2020-1380曾被用来攻击韩国企业

消息来源:baojiabao.com 作者: 发布时间:2026-09-06

报价宝综合消息卡巴斯基:IE 11的零时差漏洞CVE-2020-1380曾被用来攻击韩国企业

卡巴斯基今年5月发现一起针对韩国企业的攻击行动,早已开采了两个微软在5月之后才修补的安全漏洞,包括8月公开位于IE 11的CVE-2020-1380,以及6月公布位于Windows kernel中的CVE-2020-0986,据信是由Darkhotel APT骇客集团所为,Darkhotel APT名称的由来,是因为该集团长年来渗透数千家大饭店,以入侵房客任职公司。情境示意图,Photo by Tony Yakovlenko on unsplash

微软在本周二(8/11)修补了120个漏洞,其中有一个零时差漏洞CVE-2020-1380是由资安业者卡巴斯基(Kaspersky)所揭露,在微软修补该漏洞的隔天,卡巴斯基便详述了发现漏洞的过程,宣称骇客利用该漏洞并串连其它漏洞来攻击一家韩国企业。

卡巴斯基将此一在今年5月发现的攻击行动命名为Operation PowerFall,而且相信是由Darkhotel APT骇客集团所为。Operation PowerFall总计开采了两个微软的安全漏洞,先是以藏匿在IE 11上的CVE-2020-1380漏洞作为渗透Windows 10的媒介,再借由Windows kernel中的CVE-2020-0986漏洞扩张权限以在系统上执行任意程式。

CVE-2020-1380是个内存损毁漏洞,肇因于脚本引擎处理IE内存中物件的方式,成功的攻击将允许骇客取得与使用者相同的权限并接管系统,至于CVE-2020-0986则是个权限扩张漏洞,成功的开采则可于核心模式执行任意程式。

其实趋势科技旗下的Zero Day Initiative(ZDI)在去年12月,就发现并向微软提报了CVE-2020-0986漏洞,但当时微软认为这是个不太可能被开采的漏洞而迟迟未修补,使得ZDI在今年的5月19日公布了漏洞细节,隔天,卡巴斯基便发现了利用CVE-2020-0986与CVE-2020-1380的攻击行动。

当卡巴斯基分析了Operation PowerFall行动,并于6月8日知会微软时,微软已着手修补CVE-2020-0986,且在6月9日的Patch Tuesday释出,因而微软当时并未将CVE-2020-0986列为零时差攻击行动。

另一个值得观察的是Darkhotel APT骇客集团,Darkhotel APT名称的由来是因为该集团专门渗透各大饭店,从2008年以来便开始于饭店系统中植入间谍程式,在数千家受到感染的饭店中,有9成位于日本、台湾、中国、俄罗斯及韩国,同时锁定了入住这些饭店的高阶主管,受害者遍布不同的产业,从电子制造、创投、医疗、化妆品与化学制造、汽车制造、自动组装、国防、执法及军事服务到非-组织等。

目前卡巴斯基仅说Darkhotel APT是个拥有丰沛资源与先进开采技术,同时具备大型与动态基础设施的骇客集团,并未公布它的来历。

2020-08-14 09:47:00

相关文章