Passer au contenu principal
Ce que vous devez savoir sur Microsoft Office Zero-Day Vulnerability Follina
Problème émergent

Ce que vous devez savoir sur Microsoft Office Zero-Day Vulnerability Follina

Le nouveau zero-day Microsoft Office nommé CVE-2022-30190 est exploité dans le cadre d’attaques par des cybercriminels et des menaces persistantes avancées

Le secteur de la cybersécurité est en pleine effervescence en réponse à une nouvelle vulnérabilité zero-day de Microsoft Office. Selon les chercheurs, le défaut de sécurité a été observé activement exploité dans les attaques provenant à la fois de cybercriminels et de groupes APT parrainés par l’État.

Le défaut aurait été découvert le 27 mai 2022, par l’équipe de recherche en cybersécurité Nao_sec, qui a trouvé le défaut zero-day lors de l’examen d’un document Word bizarre découvert dans la nature et téléchargé à partir d’une adresse IP en Biélorussie. Il convient de noter que Defender for Endpoint n’a pas détecté l’exécution de code malveillant contenu dans les documents armés.

Ce que nous savons sur CVE-2022-30190

Le chercheur en sécurité Kevin Beaumont a été parmi les premiers à analyser le défaut de sécurité, désormais suivi comme CVE-2022-30190. Selon Beaumont, les exploits tirent parti de l’abus de défaut de la fonctionnalité de modèle à distance dans Microsoft Word. Beaumont a nommé le « Follina » « zero-day », car le fichier malveillant fait référence au numéro 0438 , l’indicatif téléphonique du village italien de Follina.

Follina a été initialement décrite comme une vulnérabilité « zero-day » de Microsoft Office, mais Microsoft dit qu’elle affecte réellement l’outil de diagnostic d’assistance Microsoft (MSDT), qui collecte les informations envoyées à l’assistance Microsoft.

« Une vulnérabilité d’exécution de code à distance existe lorsque MSDT est appelé à l’aide du protocole URL d’une application d’appel telle que Word. Un pirate informatique qui exploite cette vulnérabilité avec succès peut exécuter un code arbitraire avec les privilèges de l’application d’appel. L’attaquant peut ensuite installer des programmes, afficher, modifier ou supprimer des données, ou créer de nouveaux comptes dans le contexte autorisé par les droits de l’utilisateur », a expliqué Microsoft dans son conseil pour CVE-2022-30190.

L’un des aspects les plus notables des exploits connus conçus pour cibler ce bug est que, contrairement à la plupart des exploits et modèles d’hameçonnage utilisant des documents Microsoft Office armés, les attaques observées jusqu’à présent ne dépendent pas des macros, et le code malveillant est exécuté indépendamment du fait que les macros soient désactivées ou non.

Voici quelques autres points clés à retenir concernant cette menace :

  • Les charges utiles du modèle Word sont souvent sur les serveurs Exchange une fois vulnérables au ProxyLogon.
  • Les modèles utilisent souvent des phrases telles que « POC ».
  • Les cibles présentent un intérêt stratégique connu pour la Chine.

Microsoft a publié des conseils pour cette vulnérabilité d’exécution de code à distance, y compris des solutions de contournement et des informations sur les nouvelles mises à jour Defender conçues pour détecter et bloquer les fichiers et le comportement associés à la menace.

Point de vue de l’analyste de renseignements sur les cybermenaces de Tanium

La première chose que l’équipe Cyber Threat Intelligence souhaite souligner, et ce sentiment est échoué par de nombreuses entreprises de cybersécurité de premier plan du secteur, est que la recherche est en cours. La communauté des infosecs teste et enquête actuellement sur les différents aspects de la vulnérabilité et des exploits conçus pour la cibler, et bon nombre de ces entreprises de premier plan avaient le bon sens d’informer simplement les clients (et le public) qu’elles ne savent pas encore tout. Beaucoup d’entre eux ont admis recevoir des signaux mixtes sur la menace, en particulier pour savoir si la dernière version entièrement corrigée de Office365 est vulnérable à ce type d’attaque spécifique.

Ce qui est clair, c’est qu’il semble s’agir d’une menace importante. Le fait qu’elle n’ait été divulguée publiquement qu’il y a quatre jours et pourtant, nous avons déjà vu une activité d’exploitation dans la nature ne sert qu’à souligner le fait que le délai entre la divulgation zero-day et l’activité d’exploitation diminue chaque année.

S’il y a une marge de manœuvre pour tout cela (et par « tout cela », nous faisons référence à la fenêtre de plus en plus étroite entre la divulgation de graves failles de sécurité et leur exploitation ultérieure par les méchants), c’est que Follina est un autre bon exemple de la manière dont ce secteur, les bons jours, peut mobiliser, collaborer et mettre en place des atténuations/solutions avec un délai d’exécution qui était considéré comme incroyablement rapide.

Comment Tanium peut vous aider

Il n’y a actuellement aucun correctif pour cette vulnérabilité. Microsoft a publié des conseils, et Tanium peut aider à déterminer la sensibilité de votre organisation à la vulnérabilité, à alerter sur le modèle de comportement d’exploitation, à déployer l’atténuation et à valider.

Tanium dispose de plusieurs outils qui peuvent aider les clients à trouver rapidement et facilement les actifs affectés par la vulnérabilité de Follina.

Tanium Interact peut être utilisé pour identifier les systèmes qui peuvent être vulnérables dans l’ensemble de l’entreprise. Il permet aux répondants de poser des questions sur leurs endpoints et de recevoir des réponses rapides et complètes.

Tanium Threat Response surveille en permanence les endpoints pour détecter toute activité suspecte, que ce soit en ligne ou hors ligne. Il existe actuellement un signal Tanium disponible pour que les clients puissent détecter l’exploitation de CVE-2022-30190. Le signal détecte l’exécution de msdt.exe avec des paramètres de ligne de commande qui sont indicatifs de l’exploit vu et utilisé par le logiciel malveillant.

Notre équipe de renseignement sur les cybermenaces continue de surveiller cette vulnérabilité et partagera les mises à jour au fur et à mesure qu’elles se développeront.

Pour obtenir des informations sur d’autres vulnérabilités, consultez nos ressources sur les problèmes émergents.