Эксперт представил список систем, уязвимых к ShellShock

Эксперт представил список систем, уязвимых к ShellShock

Уязвимость в оболочке Bash, раскрытая на прошлой неделе, вынудила пользователей обновить свои Linux-системы. Тем не менее, главный исследователь из SANS Technology Institute Йоханнес Ульрих (Johannes Ullrich) предупредил о «скрытых местах», в которых также может присутствовать данная брешь.

Прежде всего, эксперт отметил продукты, не затронутые уязвимостью под названием ShellShock. К ним относятся iOS, Android и другие ОС, использующие Ash вместо Bash, а также другие небольшие платформы, использующие busybox. Многие системы уязвимы, однако брешь не присутствует в них по умолчанию (к примеру, в OS X). Тем не менее, обновления все же необходимо установить, сообщает securitylab.ru.

Ульрих подчеркнул, что существует множество web-приложений, использующих небольшие скрипты cgi-bin, которые легко можно пропустить. В случае с Apache следует обратить внимание на ExecCGI (не только на httpd.conf, но также конфигурационные файлы виртуальных хостов). Если возможно, ExecCGI лучше удалить.

«Проверьте, является ли /bin/sh символьной ссылкой на /bin/bash или, что еще хуже, копией/bin/bash. Просто в целях проверки попробуйте применить эксплоит к другим оболочкам на системе (я видел, что администраторы для удобства дают bash другие названия)», - сообщил Ульрих.

Эксперт отметил, что в то время, как в Android брешь не присутствует по умолчанию, платформа может быть уязвимой. ShellShock может присутствовать даже в Windows, если пользователь установил такие инструменты, как Cygwin. Кроме того, в отличие от малогабаритных устройств, работающих с busybox, более крупные могут использовать Bash.

Ульрих также посоветовал проверить приложения cgi, которые могут быть написаны на другом языке, однако вызывают Bash-скрипты с помощью exec(), popen() или других подобных команд. Эксперт отметил, что добавление пробелов или других модификаций в строку эксплоита () { выведет его из строя.

Ульрих представил список потенциально уязвимых машин, которые при обновлении, скорее всего, были упущены из виду:

  • Шлюзы электронной почты;
  • Серверы контроля web-контента;
  • Прокси-серверы;
  • Межсетевые экраны web-приложений;
  • IPS-сенсоры и серверы;
  • Беспроводные контроллеры;
  • VoIP-серверы;
  • Межсетевые экраны;
  • Корпоративные маршрутизаторы и сетевые коммутаторы;
  • Виртуальные машины (например, OVA и OVF).
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Банки вводят новые меры против мошенников: от лимитов до нейросетей

Крупные российские банки внедряют новые механизмы борьбы с мошенничеством: многоступенчатые проверки операций, аналитические инструменты для выявления подозрительных транзакций, а также собственные сервисы для блокировки звонков.

Как отмечают «Известия», часто банки действуют на опережение. Так, «Т-Банк» и Сбербанк запустили в приложениях «тревожные кнопки» ещё за год до того, как это требование стало обязательным для всех системообразующих организаций.

Клиенты «Т-Банка» получили возможность формировать заявление в правоохранительные органы ещё год назад — при этом использовались данные банка о подозрительных транзакциях. Информация также направлялась в Банк России. Если был активирован сервис «Защитим или вернём деньги», средства по спорной операции возвращались клиенту.

В приложении Сбербанка функция «Сообщить о мошеннике» позволяла связаться с банком и предотвратить хищение в случае раскрытия данных карты или СМС-кода. Однако оформить заявление в полицию раньше было нельзя — эта опция появилась только с 1 октября.

«Механизм спецкнопки полезен тем, что сокращает время между мошенническим инцидентом и подачей заявления. Это повышает шанс остановить списания и ускоряет подготовку документов для полиции и Банка России», — пояснил аналитик Freedom Finance Global Владимир Чернов.

Генеральный директор SafeTech Group Денис Калемберг также отметил, что «тревожная кнопка» — эффективный инструмент для расследования инцидентов. По его словам, если клиент только обнаружил списание, то деньги, как правило, уже успели уйти со счёта.

По словам директора инвесткомпании «Риком-Траст» Дмитрия Целищева, банки всё чаще применяют лимиты на выдачу наличных, многоступенчатые проверки и продвинутую аналитику для отслеживания подозрительных операций.

В «Т-Банке» для абонентов «Т-Мобайл» работает сервис «Нейрощит», блокирующий мошеннические звонки с точностью до 99%. В среднем он пресекает около 82 млн звонков в месяц.

«Мы можем заранее распознать подозрительный перевод и предупредить клиента. То же самое касается звонков: наш “умный секретарь” понимает, что звонит мошенник, и либо завершает разговор, либо перенаправляет его на робота», — рассказал директор по ИИ «Т-Банка» Виктор Тарнавский в интервью AM.

Глава ИБ-направления «Телеком биржи» Александр Блезнеков напомнил о государственных инициативах в рамках второго антимошеннического пакета. Он предполагает создание единой системы «Антифрод» для обмена данными между банками и операторами связи.

Пакет также предусматривает совершенствование механизма восстановления доступа к «Госуслугам», который нередко используют злоумышленники, введение самозапретов на входящие звонки с иностранных номеров и ограничение числа банковских карт у одного клиента.

Денис Калемберг выразил надежду на развитие механизмов блокировки номеров мошенников и создание единой базы голосов злоумышленников. Эти меры, по его мнению, могут стать серьёзным барьером для телефонного мошенничества. Он также положительно оценил эффект от самозапрета на кредиты, который уже помог остановить многие схемы, связанные с дистанционным оформлением займов.

В то же время, как отметил старший партнёр «Энсайн» Алексей Постригайло, злоумышленники активно используют современные технологии. Генеративный ИИ помогает им писать убедительные фишинговые сообщения и имитировать голоса или видео реальных людей.

Использование IP-телефонии практически свело стоимость атак к нулю, а утечки персональных данных позволяют строить таргетированные сценарии без особых усилий. Ситуацию усугубляют стресс у пользователей и низкий уровень цифровой гигиены.

Поэтому, подчёркивает Дмитрий Целищев, ключевая задача банков и регуляторов сегодня — не допустить дальнейшего роста проблемы. Для этого необходимы два фактора: повышение финансовой грамотности населения и внедрение современных технологий кибербезопасности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru