Компании победили киберпреступность

Zecurion Analytics представил полную версию ежегодного исследования утечек информации за 2014 год в России и мире. По данным отчёта, суммарный ущерб компаний от утечек конфиденциальных данных в 2014 году сократился с $25 млрд до $18 млрд. Это наименьшее значение за всё время ведения статистики инцидентов. 

В среднем по миру убыток от одной утечки также сократился с $32 млн до $25 млн. В России же в среднем ущерб составляет $820 млн, однако максимальные потери от одного внутреннего инцидента в российской организации составили 30 млн долларов. Всего за год был зафиксирован 41 публичный случай утечки конфиденциальных данных из российских организаций и госучреждений. Однако, публичные случаи занимают лишь малую часть от реального количества утечек информации. Так, большинство отечественных компаний фиксирует в среднем от 11 до 20 серьёзных инцидентов в год. Реальные утечки данных приходятся на организации, не использующие DLP-системы и другие средства защиты информации. 

Большинство незащищённых компаний в мире за 2014 год стали чаще страдать от последствий краж конфиденциальных данных сотрудниками. Если в 2012 году преобладали непредумышленные инциденты (44,5% против 24,2% у целенаправленных), то в 2014 году разрыв между ними сократился всего до полутора процентов. Такая тенденция роста грозит организациям в новом году существенным увеличением финансовых потерь от инцидентов. 

Среди самых популярных каналов утечек в мире на первом месте веб-сервисы — с попытками передать информацию через данный канал сталкиваются 26,7% организаций. На втором месте находятся неэлектронные носители, доля которых за прошедший год выросла с 8% до 13%. Российская специфика каналов утечек данных отличается от мировой. Более половины (53%) российских компаний сталкиваются с утечками информации через электронную почту, 45% организаций фиксируют инциденты с использованием съёмных носителей, а через интернет-сервисы информация утекает из 32% компаний. 

По сравнению с предыдущим годом сократились случаи утечек финансовых и медицинских данных физлиц (суммарно 26,8%). Прочие персональные данные по-прежнему лидируют среди типов скомпрометированной информации, доля которых в 2014 году составила 59,6%. Гораздо реже встречаются утечки государственной или коммерческой тайны. Тем не менее, каждый подобный инцидент несет внушительные финансовые потери и имеет серьезные репутационные последствия. 

«К сожалению, мы не ожидаем дальнейшего снижения количества утечек информации и убытков, — говорит Владимир Ульянов, руководитель аналитического центра Zecurion. — Несмотря на то, что статистика 2014 года выглядит оптимистично, нет оснований говорить о формировании устойчивого тренда. Реальные предпосылки к улучшению ситуации с внутренней безопасностью компаний отсутствуют. Более того, на фоне негативных явлений в экономике в 2015 году, сокращений персонала, злоупотребления в сфере защиты информации лишь возрастут». 

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В Android-софте Xiaomi File Manager и WPS Office есть баг перезаписи файлов

Несколько популярных приложений для Android, доступных в Google Play Store, содержат уязвимость, которой может воспользоваться вредоносный софт для перезаписи произвольных файлов в директории уязвимой программы.

На проблему указала команда Microsoft Threat Intelligence. В отчете Димитриос Валсамарас, один из специалистов, объясняет:

«В зависимости от назначения уязвимого приложения, выявленная брешь может позволить атакующим выполнить произвольный код или выкрасть токен».

В случае успешной эксплуатации злоумышленник получает контроль над поведением уязвимой программы, а скомпрометированные токены может использовать для несанкционированного доступа к аккаунтам жертвы.

Ниже приводим два приложения, в которых содержится описанная брешь. Обратите внимание на количество установок этого софта, оно впечатляет:

  • Xiaomi File Manager (com.mi. Android.globalFileexplorer) — более миллиарда инсталляций;
  • WPS Office (cn.wps.moffice_eng) — более 500 миллионов установок.

Несмотря на то что Android изолирует данные и пространство в памяти для каждого приложения, ошибки в имплементации могут позволить обойти установленные ограничения на запись и чтение внутри домашней директории программы.

«Основанная на провайдере контента модель предоставляет полезный механизм защищенного обмена файлами между приложениями. Тем не менее мы выявили некорректную проверку содержимого получаемого файла. Еще больше настораживает использование имени файла, предоставленного одним из приложений, для кеширования полученного файла внутри директории со внутренними данными другого приложения», — пишет Валсамарас.

 

В результате первое приложение может подсунуть вредоносную версию класса FileProvider, что позволит переписать критически важные данные в частном пространстве другого приложения.

В сущности, проблема кроется в том, что принимающая программа слепо доверяет вводным данным от отравляющего приложения.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru