Mozilla тестирует DNS поверх HTTPS в Firefox

Mozilla тестирует DNS поверх HTTPS в Firefox

Mozilla продолжает уделять внимание безопасности пользователей браузера Firefox. На этот раз разработчики тестируют протокол DNS поверх HTTPS (DoH) в стабильной версии интернет-обозревателя. На данном этапе присоединиться к тестированию может лишь ограниченное число пользователей.

Ранее разработчики Mozilla, тестируя DoH, замеряли время отклика резолвера DoH от Cloudflare. В ходе последних тестов был отмечен серьезный прирост производительности, что позволило компании перейти к следующей фазе тестирования.

«Последние тесты на нашем beta-канале подтвердили, что DoH работает достаточно быстро и не доставляет неудобств нашим пользователям. Однако остается еще многое выяснить, так как мы замеряли лишь операции DNS», — объясняет сотрудник Mozilla Селена Декельманн.

Обычно CDN (Content Delivery Networks) предоставляют локализованные DNS-ответы, чтобы увеличить скорость отклика для пользователей. Cloudflare, в свою очередь, использует другой подход — централизованный резолвер.

По этой причине пользователи могут столкнуться с менее качественной локализацией результатов, что в конечном итоге скажется на удобстве системы, даже если сам резолвер работает быстро.

Mozilla объединилась для тестов с компанией Akamai, вместе они попробуют выяснить, насколько будет урезана производительность.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Киберпреступники доставляют эксплойт пользователям Foxit PDF Reader

Злоумышленники используют несовершенства всплывающих предупреждений Foxit PDF Reader для доставки вредоноса пользователям через зараженные PDF-файлы. Foxit PDF Reader насчитывает более 700 миллионов юзеров по всему миру, у компании есть клиенты в правительственном и технологическом секторах.

Исследователи из Check Point провели анализ некоторых кампаний, применяющих данную схему атак, и пришли к выводу, что хакеры используют различные конструкторы эксплойтов .NET и Python, наиболее популярным из которых является «PDF Exploit Builder». 

Он применяется для создания PDF-документов с макросами, выполняющими команды-скрипты, которые загружают и исполняют вредоносные программы (Agent Tesla, Remcon RAT, Xworm, NanoCore RAT и другие).

Специалисты пояснили, что в используемом для эксплойта шаблоне PDF содержится текст-заполнитель, который должен быть заменен, когда пользователь введет URL-адрес для загрузки вредоносного файла.

Некоторые всплывающие предупреждения при открытии файлов-ловушек в Foxit Reader делают вредоносную опцию выбором по умолчанию, а хакеры активно этим пользуются.

Перед пользователем последовательно открываются два всплывающих окна. Первое предупреждает об отключении функций во избежание потенциальных рисков безопасности, просит пользователя либо доверять этому документу только один раз, либо всегда (первый вариант является вариантом по умолчанию, а также более безопасным).

После нажатия кнопки «ОК» всплывает еще одно предупреждение:

 

Если пользователь, не прочитав текст предупреждения, примет опции по умолчанию, он позволит Foxit выполнить вредоносную команду.

Специалисты утверждают, что данный эксплойт уже много лет популярен среди киберпреступников благодаря успешности заражения и низкому проценту обнаружения из-за использования Adobe большинством AV и песочниц.

Исследователи Check Point сообщили Foxit о проблеме. Компания пообещала, что устранит ее в версии 2024 3.

Антонис Терефос, инженер по реверсингу из Check Point Research, предположил, что надежнее всего было бы обнаружить и отключить эти типы выполнения CMD. По его мнению, Foxit, скорее всего, просто изменят опции по умолчанию на "Не открывать".

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru