Взломан багтрекер Mozilla, хакеры украли данные о 185 багах

Взломан багтрекер Mozilla, хакеры украли данные о 185 багах

Представители Mozilla обнародовали отчет о взломе багтрекера Bugzilla, согласно которому, неизвестным удалось похитить информацию о 185 «непубличных» уязвимостях в браузере Firefox и других продуктах Mozilla. Предположительно, хакеры использовали эти данные для атак на пользователей «Огнелиса».

Согласно официальному FAQ об инциденте, хакеры проникли в систему, получив доступ к некому привилегированному аккаунту и, через него, к закрытым обсуждениям. Расследование компании показало, что один из пользователей, очевидно, использовал один и тот же пароль для Bugzilla и других сайтов. Один из сайтов оказался скомпрометирован, в результате чего, пароль попал в руки злоумышленников. Получив доступ к аккаунту Bugzilla, те добрались до информации об уязвимостях в Firefox и других проектах Mozilla, пишет xakep.ru.

Несанкционированный доступ к багтрекеру был у хакеров давно. Первый подтвержденный случай неавторизованного доступа датирован сентябрем 2014 года. Некоторые улики указываю на то, что хакеры, возможно, имели доступ к Bugzilla даже дольше — начиная с сентября 2013 года.

Суммарно за это время атакующие получили доступ к 185 уязвимостям. 110 из них не относились к проблемам с безопасностью, данные о них не раскрывались, так как были сопряжены с проприетарной информацией. 22 оценивались как проблемы средней тяжести. 53 оценивались как критические. 10 багов, из числа критических, долгое время оставались в неисправленном состоянии, в то время, как 43 были своевременно устранены. Что касается десятки, которой могли воспользоваться хакеры:

  • 2 бага были устранены в течение менее чем 7 дней
  • 5 багов устранили в период от 7-36 дней
  • 3 бага оставались неисправленными более 36 дней (131 день, 157 дней и 335 дней)

Теперь представители Mozilla пишут, что злоумышленники, похоже, действительно использовали для атак некоторые из десятка, неисправленных на тот момент, багов. Об одной такой проблеме компания уже рассказывала ранее, в августе 2015 года. Тогда пользователям Firefox угрожала реклама на российских новостных сайтах. Используя дырку в Firefox, малварь переправляла конфиденциальные данные пользователей на предположительно украинский сервер. Конкретно эта уязвимость была закрыта 6 августа 2015 года.

Представители Mozilla сообщают, что упомянутый привилегированный аккаунт закрыт, а к расследованию случившегося привлечены специалисты со стороны – некая компания киберкриминалистов. В последнем релизе Firefox, вышедшем 27 августа 2015 года, все упомянутые уязвимости были успешно исправлены для всех платформ.

Firefox для iPhone получил встроенный блокировщик рекламы

Mozilla добавила в Firefox для iOS собственный блокировщик рекламы. Теперь владельцам iPhone не придётся искать отдельные расширения, которые Apple всё равно не разрешает использовать так же свободно, как на десктопах и Android. Новая функция блокирует многие сторонние рекламные объявления и связанные с ними трекеры ещё до загрузки страницы.

Под нож должны попасть всплывающие окна, баннеры, перекрывающие контент элементы и другая реклама, особенно раздражающая на небольшом экране смартфона.

В основе решения лежат технология Apple WebKit Content Blocker и список фильтров EasyList. Блокировщик встроен непосредственно в браузер, поэтому ничего дополнительно устанавливать не требуется. Активировать его можно в меню «Настройки» → «Просмотр» → «Блокировщик рекламы».

По умолчанию функция выключена. Mozilla объясняет это желанием оставить выбор пользователю и напоминает, что реклама финансирует сайты, издателей и авторов.

Полностью стерильного интернета новый инструмент не обещает. Он не блокирует рекламу, которую сайт отдаёт напрямую, спонсорские позиции в поисковой выдаче, рекламные ярлыки и другой продвигаемый контент на новой вкладке самого Firefox. Своя реклама, как водится, проходит отдельный паспортный контроль.

Блокировщик будет работать вместе с Enhanced Tracking Protection. Эти механизмы решают разные задачи: существующая защита ограничивает межсайтовое отслеживание, а новый фильтр убирает более широкий набор рекламных ресурсов по правилам EasyList.

Mozilla представила функцию 1 сентября. Если после её включения сайт сломается или реклама всё-таки прорвётся, пользователям предлагают сообщить об этом разработчикам.

RSS: Новости на портале Anti-Malware.ru