Microsoft zegt dat het Windows-lek dat Google maandag publiceerde actief wordt gebruikt door leden van de Strontium-groep. Dat is dezelfde groep die politieke hacks op de Verenigde Staten uitvoerde, die het land toeschreef aan Rusland.
Het gaat om 'kleine aantallen gerichte phishingaanvallen' op kwetsbare Windows-systemen, aldus Microsoft in een blogpost. Het bedrijft stelt dat gebruikers met de Anniversary Update van Windows 10 beschermd zijn tegen te aanvallen, zolang zij de Edge-browser gebruiken. Voor een succesvolle aanval maakt de Strontium-groep gebruik van twee zerodaykwetsbaarheden in Flash in combinatie met het Windows-lek. Adobe heeft al een patch uitgebracht, Microsoft zegt dit bij de volgende 'patch tuesday' op 8 november te willen doen.
Microsoft schrijft dat het verschillende threat actors in groepen indeelt en dat het gebruik van dit Windows-lek toe te schrijven is aan de Strontium-groep. Ars Technica meldt dat Microsoft deze benaming gebruikt voor dezelfde groep die ook wel bekendstaat als 'APT28' of 'Fancy Bear'. Deze groep werd bijvoorbeeld als verantwoordelijke gezien voor hacks op de Amerikaanse Democratische partij en op de Duitse Bondsdag in 2015. Microsoft meldt dat Strontium vooral bekend is van hacks op overheidsinstellingen, militaire doelwitten en daaraan gerelateerde particuliere bedrijven. Daarbij zou de groep gebruikmaken van een groot aantal zero-daykwetsbaarheden.
Voor een succesvolle aanval met de door Google ontdekte kwetsbaarheden is het vereist dat een kwaadwillende eerst het browserproces in handen krijgt via de kwetsbaarheid in Flash. Daarna kan de aanvaller het lek in de Windows-kernel gebruiken om aan de browser-sandbox te ontkomen en een backdoor te installeren op het systeem.
Google maakte het Windows-lek maandag publiekelijk bekend, tien dagen nadat het de kwetsbaarheid aan Microsoft en Adobe had gemeld. Microsoft reageerde kritisch op de publicatie, omdat deze gebruikers in gevaar zou kunnen brengen. Google verdedigde zijn beslissing door te melden dat het lek actief wordt gebruikt.