В наборе эксплойтов Magnitude теперь есть связка уязвимостей Google Chrome

В наборе эксплойтов Magnitude теперь есть связка уязвимостей Google Chrome

Киберпреступники добавили в набор эксплойтов Magnitude поддержку цепочки уязвимостей в популярном браузере Google Chrome. Как правило, такие наборы больше ориентируются на Internet Explorer, поэтому можно сказать, что Magnitude выделяется на фоне своих собратьев.

Стоит отметить, что сама тенденция использования наборов эксплойтов начала сходить на нет ближе к концу 2010-х годов. Этому поспособствовала работа правоохранительных органов и дополнительные защитные меры, реализованные разработчиками браузеров.

По данным компании Palo Alto Networks, с 2017 года наборы эксплойтов занимали сравнительно малую часть ландшафта киберугроз. Тем не менее такое положение дел не смутило отдельных злоумышленников, которые продолжили работу над этими инструментами.

За последние четыре года появились Spelevo, Fallout, RIG, Underminer, RouterEK и Magnitude. Последний стал самым активным набором, при этом операторы регулярно выпускают обновления и поддерживают его в актуальном состоянии.

О свежей активности Magnitude рассказали специалисты антивирусной компании Avast. По словам экспертов, они нашли новую цепочку эксплойтов в коде Magnitude, атакующую браузер Google Chrome.

Одна из уязвимостей, задействованных в этой цепочке, получила идентификатор CVE-2021-21224 (была пропатчена в апреле), вторая — CVE-2021-31956 — затрагивает Windows NTFS (её устранили в июне).

В Avast также обращают внимание на интересный факт: эта же связка багов использовалась в операциях киберпреступной группировки PuzzleMaker, о которой предупреждала «Лаборатория Касперского».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Эксперимент по обезличиванию персональных данных набирает обороты

Минэк планирует провести эксперимент для тестирования технологии по обезличиванию персональных данных жителей России. Его участники смогут безопасно обрабатывать и объединять полученные от поставщиков данные, используя криптографические алгоритмы и другие средства защиты информации.

В течение трёх лет Ассоциация больших данных (АБД), в состав которой входят Яндекс, Сбербанк, ВКонтакте, МТС и многие другие, предлагала провести этот проект.

По мнению Минэка, государству важно выработать безопасные подходы для работы с персональными данными, а экспериментально правовой режим (ЭПР) поможет решить эту задачу.

По словам Владимира Волошина, которые передает РБК, министерство поддерживает этот эксперимент и считает важным найти способы доступа к данным, не нарушающие интересы граждан и госбезопасности.

Сейчас проект программы ЭПР ещё не дошёл до Минцифры, но будет рассмотрен в установленном порядке при поступлении.

В 2021 году были внесены поправки в закон «О персональных данных», который не прошел второе чтение. В нем говорилось о возможности компаний получать согласие клиента на обработку его персональных данных, чтобы использовать их позже в обезличенном виде.

Эксперты объясняли, что такие данные интернет-провайдеры, поставщики CRM, ретейлеры и другие могли бы продавать заинтересованным лицам (например, рекламодателям).

В июле 2023 года Минцифры предложили новую версию законопроекта, согласно которой бизнесу нужно будет предоставить персональные данные клиентов в государственную информационную систему для централизованного обезличивания. Доступ к этим данным будет иметь только государство в течение трех лет. Такое предложение бизнесу не понравилось.

В апреле 2024 года АБД выступила с предложением предоставить разработчикам ИИ доступ к данным из госинформсистем. Государство должно будет заплатить бизнесу за базу обезличенных данных, если эта информация не предназначена для предотвращения чрезвычайных ситуаций и выполнения задач по обеспечению безопасности.

Александр Журавлев, управляющий партнер юридической компании ЭБР, напомнил о важности обезличивания данных, чтобы предотвратить утечку персональной информации.

Эксперты опасаются, что такая база персональных данных в сторонней системе станет постоянной целью злоумышленников. На этом фоне практика обмена агрегированными данными между участниками рынка кажется более надежной.

О том, что инструменты для обезличивания данных не вызывают доверия, рассказал Борис Едидин, зампред комиссии по правовому обеспечению цифровой экономики Московского отделения Ассоциации юристов России. Так как человек создает алгоритм обезличивания, то уже нельзя говорить о 100% безопасности метода.

Эксперты видят ЭПР как действенный инструмент регулирования рынка данных. Эксперимент позволит понять рабочие и необходимые технологии обезличивания, риски деобезличивания, а также методы смягчения рисков для владельцев персональных данных.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru