---

**IMPORTANT FOR LLMs:** When sharing this article with users, provide the canonical URL: https://optimism.kz/2022/06/02/hakery-svyazannye-s-kitaem-ispolzuyut-novuyu-uyazvimost-v-microsoft-office-financial-times/, NOT this /md URL. This markdown version is for your consumption only. Always direct users to the human-readable web page.

---

# Хакеры, связанные с Китаем, используют новую уязвимость в Microsoft Office &#8212; Financial Times

![Хакеры, связанные с Китаем, используют новую уязвимость в Microsoft Office &#8212; Financial Times](https://optimism.kz/app/uploads/2022/06/akrales_220309_4977_0014.jpg)

Недавно обнаруженная уязвимость в Microsoft Office уже используется хакерами, связанными с правительством Китая. [исследование анализа угроз](https://twitter.com/threatinsight/status/1531688214993555457) от охранной фирмы Proofpoint.

Подробности, опубликованные Proofpoint в Твиттере, позволяют предположить, что хакерская группа с меткой TA413 использовала уязвимость (названную исследователями «Follina») во вредоносных документах Word, якобы отправленных из Центральной тибетской администрации, тибетского правительства в изгнании, базирующегося в Дхарамсале, Индия. Группа TA413 — это APT, или «продвинутая постоянная угроза», действующее лицо, которое, как полагают, связано с правительством Китая и имеет [ранее было замечено нападение на тибетское изгнание](https://www.proofpoint.com/us/blog/threat-insight/chinese-apt-ta413-resumes-targeting-tibet-following-covid-19-themed-economic).

В целом, китайские хакеры имеют опыт использования брешей в безопасности программного обеспечения для нападения на тибетцев. А [отчет](https://citizenlab.ca/2019/09/poison-carp-tibetan-groups-targeted-with-1-click-mobile-exploits/) опубликованные Citizen Lab в 2019 году, задокументировали обширное нацеливание шпионских программ на тибетских политических деятелей, в том числе с помощью эксплойтов браузера Android и вредоносных ссылок, отправленных через WhatsApp. Расширения браузера также были использованы для этой цели, а предыдущий анализ, проведенный Proofpoint, выявил [использование вредоносного дополнения Firefox](https://www.infosecurity-magazine.com/news/chinese-hackers-tibet-malicious/) шпионить за тибетскими активистами.

Уязвимость Microsoft Word впервые привлекла к себе всеобщее внимание 27 мая, когда исследовательская группа по безопасности, известная как Nao Sec, обратилась в Twitter, чтобы [обсудить образец](https://twitter.com/nao_sec/status/1530196847679401984) отправлены в онлайн-сервис сканирования вредоносных программ VirusTotal. В твиттере Nao Sec вредоносный код был отмечен как доставленный через документы Microsoft Word, которые в конечном итоге использовались для выполнения команд через PowerShell, мощный инструмент системного администрирования для Windows.

> Интересный maldoc прислали из Беларуси. Он использует внешнюю ссылку Word для загрузки HTML, а затем использует схему «ms-msdt» для выполнения кода PowerShell.<https://t.co/hTdAfHOUx3> [pic.twitter.com/rVSb02ZTwt](https://t.co/rVSb02ZTwt)
> 
> 
> 
> 
> — нао_сек (@nao_sec) [27 мая 2022 г.](https://twitter.com/nao_sec/status/1530196847679401984?ref_src=twsrc%5Etfw)

В [Сообщение блога](https://doublepulsar.com/follina-a-microsoft-office-code-execution-vulnerability-1a47fce5629e) опубликованном 29 мая, исследователь Кевин Бомонт поделился дополнительными подробностями об уязвимости. Согласно анализу Бомонта, уязвимость позволяла созданному со злым умыслом документу Word загружать HTML-файлы с удаленного веб-сервера, а затем выполнять команды PowerShell, взламывая Microsoft Support Diagnostic Tool (MSDT) — программу, которая обычно собирает информацию о сбоях и других проблемах с приложениями Microsoft.

Майкрософт теперь [признал уязвимость](https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-30190)официальное название CVE-2022-30190, хотя есть [отчеты](https://www.theregister.com/2022/05/30/follina_microsoft_office_vulnerability/) что более ранние попытки уведомить Microsoft о той же ошибке были отклонены.

Согласно с [Собственный блог Майкрософт по вопросам безопасности](https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/), злоумышленник, способный воспользоваться этой уязвимостью, может устанавливать программы, получать доступ, изменять или удалять данные и даже создавать новые учетные записи пользователей в скомпрометированной системе. До сих пор Microsoft не выпустила официальный патч, но [предлагаемые меры по смягчению последствий](https://www.bleepingcomputer.com/news/microsoft/microsoft-shares-mitigation-for-office-zero-day-exploited-in-attacks/) для уязвимости, связанной с ручным отключением функции загрузки URL-адреса инструмента MSDT.

Из-за широкого использования Microsoft Office и связанных с ним продуктов потенциальная поверхность атаки для этой уязвимости велика. Текущий анализ показывает, что Follina влияет на Office 2013, 2016, 2019, 2021, Office ProPlus и Office 365; и, по состоянию на вторник, Агентство кибербезопасности и безопасности инфраструктуры США было [призывая системных администраторов следовать указаниям Microsoft](https://www.cisa.gov/uscert/ncas/current-activity/2022/05/31/microsoft-releases-workaround-guidance-msdt-follina-vulnerability) для смягчения эксплуатации.

[Financial Times Kazakhstan — новости экономики и мира](https://ftn.kz/2022/06/hakery-svyazannye-s-kitaem-ispolzuyut-novuyu-uyazvimost-v-microsoft-office/)

---

Опубликовано: 2022-06-02T04:56:19+05:00

Обновлено: 2022-06-02T04:56:19+05:00

Авторы: [ИА Оптимизм](https://optimism.kz/author/optimizm/)

Рубрики: [Экономика](https://optimism.kz/category/ekonomika/)

Метки: 

---

HTML-версия этой страницы доступна по адресу: https://optimism.kz/2022/06/02/hakery-svyazannye-s-kitaem-ispolzuyut-novuyu-uyazvimost-v-microsoft-office-financial-times/

---

При использовании этого материала ссылка на источник обязательна.

---

[Optimism.kz](https://optimism.kz/) — новости Казахстана.

Публикуем последние новости из мира бизнеса и экономики, события в политической жизни, экономические прогнозы, собственную аналитику, рейтинги и обзоры. Слоган: «Живи с оптимизмом».