В антивирусах "Лаборатории Касперского" появится технология ZETA Shield

В антивирусах "Лаборатории Касперского" появится технология ZETA Shield

"Лаборатория Касперского" намерена использовать свой антивредоносный код из корпоративных продуктов в линейке решений для домашних пользователей, что должно помочь последним эффективнее бороться с атаками, базирующимися на уязвимостях нулевого дня.

"Мы впервые так делаем. Обычно мы разрабатываем вещи для потребительских продуктов, а затем адаптируем их на корпоративных решениях. Но в случае с технологией ZETA, мы вначале создали ее серверный вариант для блокировки корпоративных атак, а затем перенесли ее на ПК", - говорит Денис Назаров, глава антивредоносных исследований в Kaspersky Lab USA.

Технология ZETA Shield проектировалась для сканирования входящей электронной почты и вложений, содержащихся в письмах. ZETA не проверяет входящий код в письмах, она симулирует условия, в которых код может быть запущен и наблюдает за тем, что происходит во время запуска, выявляя вредоносное поведение вложения в письме и отличая его от легитимного кода, сообщает cybersecurity.ru.

Данные для тестирования ZETA Shield постоянно получает из обновляемых баз "Лаборатории Касперского". В компании полагают, что этот же подход может быть эффективен против атак на компьютеры домашних пользователей или для блокировки так называемых целевых ИТ-атак.

По словам Назарова, перенос кода с сервера на ПК не был очень трудным, а сама по себе ZETA не слишком сильно нагружает процессор или батарею ноутбука. По его словам, код ZETA будет включен в новое поколение продуктов "Лаборатории Касперского", которое запланировано к выходу в сентябре.

Тиффани Ред, аналитик "Лаборатории Касперского", говорит, что одной из причин, которая сподвигла компанию на перенос ZETA на персональные компьютеры - это взрывной рост целевых атак. По мнению антивирусной компании, при помощи данной технологии можно будет затруднить сбор данных для организации целевых нападений.

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru