В даркнете продают экплойт 0‑day для WinRAR RCE за $80 тысяч

В даркнете продают экплойт 0‑day для WinRAR RCE за $80 тысяч

В даркнете продают экплойт 0‑day для WinRAR RCE за $80 тысяч

На одном из хакерских форумов появился анонс о продаже эксплойта к уязвимости нулевого дня в WinRAR. Назначенная цена, $80 тысяч, заметно превышает средний уровень на черном рынке и по карману только хорошо упакованным взломщикам.

Со слов продавца с ником zeroplayer, эксплойт позволяет удаленно выполнить сторонний код в системе и отличен от недавно пропатченной CVE-2025-6218. Он безотказно работает при любой версии WinRAR, даже июньской 7.12.

Взломы через RCE-уязвимости в популярном архиваторе обычно осуществляются с помощью специально созданного файла соответствующего формата. Эксплойт запускает сама жертва, открыв вредоносный файл, присланный по имейл или скачанный по указанной злоумышленниками ссылке.

 

По данным вендора, WinRAR используют более 500 млн человек по всему миру. При столь обширной пользовательской базе мультиплатформенная программа является привлекательной целью для авторов атак.

Если zeroplayer не лукавит и ранее неизвестной уязвимости подвержены все версии продукта, ее причина — какой-то фундаментальный дефект, а не ошибка, случайно привнесенная в процессе совершенствования.

ИБ-исследователи уже пытаются выяснить, в чем проблема, чтобы выработать меры противодействия эксплойту и донести информацию об угрозе до разработчиков WinRAR.

В этом году, кроме CVE-2025-6218, в WinRAR устранили еще одну RCE-уязвимость — возможность обхода Windows-защиты MotW с помощью симлинков.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ФСТЭК России готовит стандарт безопасной разработки систем ИИ

Выступая на BIS Summit 2025, первый замдиректора ФСТЭК России Виталий Лютиков сообщил, что регулятор планирует до конца года вынести на обсуждение проект стандарта привнесения аспекта безопасности в разработку ИИ-систем.

Новое методическое руководство будет представлено как дополнение к действующим нормативам по безопасной разработке программного обеспечения, в том числе ГОСТ Р 56939-2024.

У ИИ-моделей есть своя специфика с точки зрения ИБ — склонность к галлюцинациям, риск утечки конфиденциальных данных и злоупотреблений через манипуляцию промптами, возможность вмешательства в алгоритмы машинного обучения, и ее следует учитывать при создании подобных инструментов.

Приказ ФСТЭК России № 117 от 11.04.2025 об усилении защиты данных в ГИС (заработает с 1 марта будущего года) содержит раздел об ИИ-технологиях, однако изложенные в нем требования по безопасности ограничены эксплуатацией.

Вместе с тем, как и в случае с обычным софтом, не менее важно обезопасить ИИ-системы еще на стадии разработки (такой подход известен как security by design). Новая инициатива регулятора призвана восполнить этот пробел.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru