Крупные хакерские группы активизировали использование двух критических брешей в Windows, что спровоцировало новую волну кибератак на инфраструктуру в десятках стран. Об этом пишет Ars Technica, ссылаясь на отчёты Trend Micro и Arctic Wolf. Первая уязвимость эксплуатируется с 2017 года, и Microsoft по-прежнему не выпустила для неё патч, несмотря на семь месяцев с момента публичного раскрытия.
CVE-2025-9491: "нулевой день" в ярлыках, используемый с 2017 года
Уязвимость CVE-2025-9491 (ранее ZDI-CAN-25373), классифицированная как misrepresentation критической информации в пользовательском интерфейсе (CWE-451), позволяет злоумышленникам маскировать вредоносный код в файлах-ярлыках (.lnk). Хакеры прячут аргументы командной строки с помощью пробелов или других символов, делая их невидимыми при просмотре свойств файла в Windows. При клике на такой ярлык запускается скрытый код, часто через PowerShell, ведущий к установке троянов вроде PlugX.
Эта "нулевая" брешь была замечена в марте 2025 года, но Trend Micro подтверждает её эксплуатацию минимум с 2017-го — как минимум 11 группами, включая государственные APT вроде APT43 (Kimsuky), Bitter, Mustang Panda и Evil Corp. Основные цели: США, Канада, Россия, Южная Корея и европейские дипломаты. CVSS-оценка — 7.0/10, требует взаимодействия пользователя (открытие файла), но идеальна для фишинга.
Microsoft уведомили в сентябре 2024 года, но компания заявила, что дефект "не дотягивает до немедленного патча". На этой неделе китайская группа UNC6384 (Mustang Panda) применила её для распространения PlugX в Европе через фишинговые emails с темами НАТО и ЕС.
CVE-2025-59287: критическая брешь в WSUS, патч не сработал полностью
Вторая уязвимость — CVE-2025-59287 в службе обновлений Windows Server (WSUS) — позволяет удалённое выполнение кода без аутентификации через десериализацию недоверенных данных (CVSS 9.8/10). Злоумышленники отправляют специально сформированный SOAP-запрос на endpoint вроде SyncUpdates, что приводит к выполнению произвольного кода с правами SYSTEM на серверах Windows Server 2012–2025.
Microsoft выпустила патч 14 октября в рамках Patch Tuesday, но он оказался неполным. 23 октября вышел внеплановый обновление, а CISA добавила уязвимость в Known Exploited Vulnerabilities 24 октября, требуя фикса от федеральных агентств к 14 ноября. Huntress и Sophos зафиксировали атаки уже после первого патча: сканирование портов 8530/8531, запуск PowerShell для эксфильтрации данных. ПоC-эксплойт опубликован на GitHub, что ускорило волну.
Затронуты только серверы с ролью WSUS; компрометация позволяет распространять фейковые обновления по сети.
Масштаб атак и последствия
Атаки затронули инфраструктуру в Европе, Азии и Северной Америке: от дипломатических объектов до корпоративных сетей. UNC6384 фокусируется на разведке, PlugX даёт полный доступ. Эксперты Palo Alto Unit 42 отмечают последовательный паттерн: сканирование, RCE, рекогносцировка. Риски: утечки данных, латеральное движение, цепочки поставок.
Рекомендации по защите
- Для CVE-2025-9491: Блокируйте .lnk в email и на периметре (Group Policy: запрет выполнения LNK). Используйте EDR для мониторинга PowerShell. Обновляйте, если патч выйдет.
- Для CVE-2025-59287: Установите out-of-band патч 23 октября. Ограничьте доступ к WSUS (файрвол на 8530/8531). Отключите WSUS, если не нужен. Мониторьте подозрительные POST-запросы и nested PowerShell.
CISA и NCSC подчёркивают urgency: wormable-риск для WSUS-сетей.
Вкратце…
Две уязвимости Windows — CVE-2025-9491 (.lnk, эксплуатируется с 2017, без патча, CVSS 7.0) и CVE-2025-59287 (WSUS RCE, CVSS 9.8, патч неполный) — используются APT-группами (UNC6384) для PlugX и разведки. Атаки на Европу, США, Россию; CISA в KEV. Срочно: патчите WSUS, блокируйте LNK, мониторьте. Microsoft отстаёт — безопасность на вас.






