Взломан багтрекер Mozilla, хакеры украли данные о 185 багах

Взломан багтрекер Mozilla, хакеры украли данные о 185 багах

Представители Mozilla обнародовали отчет о взломе багтрекера Bugzilla, согласно которому, неизвестным удалось похитить информацию о 185 «непубличных» уязвимостях в браузере Firefox и других продуктах Mozilla. Предположительно, хакеры использовали эти данные для атак на пользователей «Огнелиса».

Согласно официальному FAQ об инциденте, хакеры проникли в систему, получив доступ к некому привилегированному аккаунту и, через него, к закрытым обсуждениям. Расследование компании показало, что один из пользователей, очевидно, использовал один и тот же пароль для Bugzilla и других сайтов. Один из сайтов оказался скомпрометирован, в результате чего, пароль попал в руки злоумышленников. Получив доступ к аккаунту Bugzilla, те добрались до информации об уязвимостях в Firefox и других проектах Mozilla, пишет xakep.ru.

Несанкционированный доступ к багтрекеру был у хакеров давно. Первый подтвержденный случай неавторизованного доступа датирован сентябрем 2014 года. Некоторые улики указываю на то, что хакеры, возможно, имели доступ к Bugzilla даже дольше — начиная с сентября 2013 года.

Суммарно за это время атакующие получили доступ к 185 уязвимостям. 110 из них не относились к проблемам с безопасностью, данные о них не раскрывались, так как были сопряжены с проприетарной информацией. 22 оценивались как проблемы средней тяжести. 53 оценивались как критические. 10 багов, из числа критических, долгое время оставались в неисправленном состоянии, в то время, как 43 были своевременно устранены. Что касается десятки, которой могли воспользоваться хакеры:

  • 2 бага были устранены в течение менее чем 7 дней
  • 5 багов устранили в период от 7-36 дней
  • 3 бага оставались неисправленными более 36 дней (131 день, 157 дней и 335 дней)

Теперь представители Mozilla пишут, что злоумышленники, похоже, действительно использовали для атак некоторые из десятка, неисправленных на тот момент, багов. Об одной такой проблеме компания уже рассказывала ранее, в августе 2015 года. Тогда пользователям Firefox угрожала реклама на российских новостных сайтах. Используя дырку в Firefox, малварь переправляла конфиденциальные данные пользователей на предположительно украинский сервер. Конкретно эта уязвимость была закрыта 6 августа 2015 года.

Представители Mozilla сообщают, что упомянутый привилегированный аккаунт закрыт, а к расследованию случившегося привлечены специалисты со стороны – некая компания киберкриминалистов. В последнем релизе Firefox, вышедшем 27 августа 2015 года, все упомянутые уязвимости были успешно исправлены для всех платформ.

Бесплатный iPhone или ловушка: загадочная посылка напугала юзера Reddit

Пользователь Reddit получил по почте iPhone 15 Pro Max, который никогда не заказывал. Смартфон лежал в запечатанной коробке, однако проверка серийного номера сделала внезапный подарок ещё подозрительнее. Сервис Apple распознал номер как принадлежащий iPhone 15 Pro Max.

При этом устройство, судя по данным корпорации, было куплено или активировано ещё в декабре 2023 года, а его гарантия закончилась в 2024-м.

То есть коробка выглядит новой, а смартфон внутри по документам уже успел пожить.

К посылке прилагалась этикетка FedEx, но указанный на ней трек-номер не нашёлся в системе отслеживания перевозчика. Получатель решил не включать устройство и не подключать его к своей сети или Apple ID.


В обсуждении появилась версия о целевой кибератаке: злоумышленник мог отправить заранее модифицированный смартфон, чтобы выманить данные или получить доступ к учётным записям жертвы. Подобные персонализированные атаки иногда относят к китовому фишингу, который обычно направлен на руководителей и других ценных сотрудников организаций.

Однако доказательств того, что посылку действительно отправил хакер, пока нет. Неизвестно даже, находится ли в коробке настоящий iPhone, совпадает ли его серийный номер с указанным на упаковке и подвергалось ли устройство каким-либо модификациям. Это также может быть ошибка доставки, мошенничество с заказами или другой сценарий, не связанный со взломом.

Получателям таких посылок безопаснее не включать устройство, не вставлять сим-карту и не вводить свои учётные данные. Смартфон можно передать Apple для проверки или сдать как электронные отходы.

RSS: Новости на портале Anti-Malware.ru