Muammo tajovuzkorga zararlangan kompyuterda o’zboshimchalik bilan kodni bajarishga imkon beradi.
Trend Micro xavfsizlik tadqiqotchilari Shimoliy Koreya hukumati bilan bog’liq deb taxmin qilingan DarkHotel xakerlar guruhi VBScript dvigatelidagi nol kunlik zaiflikdan faol foydalangan yangi zararli dasturiy ta’minot kampaniyasining tafsilotlarini oshkor qilishdi. Tadqiqotchilarning so’zlariga ko’ra, tajovuzkorga jabrlanuvchining kompyuterida o’zboshimchalik bilan kodni bajarishga imkon beruvchi CVE-2018-8373 dan foydalanishning birinchi holatlari 2018-yil 11-iyulda qayd etilgan. Seshanba, 14-avgust kuni Microsoft ushbu muammoni hal qilish uchun yamoq chiqardi.
Tadqiqotchilar ekspluatatsiyani tahlil qilgandan so’ng, unda ilgari ishlatilgan obfuskatsiya texnikasidan foydalanilganligini aniqladilar. Xususan, shunga o’xshash texnika Double Kill deb nomlanuvchi boshqa VBScript zaifligi (CVE-2018-8174) uchun ekspluatatsiyada qo’llanilgan.
Qihoo 360 mutaxassislarining fikriga ko’ra, CVE-2018-8373, Double Kill singari, ehtimol DarkHotel xakerlar guruhi bilan bog’liq. Buni ekspluatatsiya kodidagi bir nechta xarakterli xususiyatlar, shuningdek, zararli dasturda topilgan bir xil domen nomlari qo’llab-quvvatlaydi.
DarkHotel xakerlar guruhi hashamatli mehmonxonalardagi Wi-Fi tarmoqlarini buzib kirish va yirik kompaniyalar rahbarlarini josuslik qilish bilan mashhur. Bu haqda birinchi marta 2014-yil noyabr oyida, Kapersky Lab tomonidan Osiyodagi maqsadli hujumlar haqidagi hisobotdan so’ng ma’lum bo’ldi. Xakerlarning arsenalida Wi-Fi tarmoqlarini buzish vositalari va nol kunlik zaifliklar uchun bir nechta ekspluatatsiyalar mavjud edi. Taxminan bir yil o’tgach, guruh yangi xakerlik texnologiyasidan va Hacking Team asboblar to’plamidan ekspluatatsiyadan foydalanishni boshladi.