Security Essentials стал доступен через Microsoft Update. Trend Micro нервничает

Security Essentials стал доступен через Microsoft Update. Trend Micro нервничает

На этой неделе Microsoft добавила свой бесплатный антивирус Security Essentials в список дополнительных продуктов, доступных американским пользователям Windows для загрузки через систему обновления программного обеспечения Microsoft Update. Компания Trend Micro довольно нервно отреагировала на этот шаг, заявив устами своего высокопоставленного представителя, что подобные действия являются образцом недобросовестной конкуренции.



"Приспособление Windows Update для распространения программных продуктов поднимает серьезные вопросы о соблюдении антимонопольных принципов и директив", - заявила руководитель направления решений Trend Micro для индивидуальных пользователей и малого бизнеса Кэрол Карпентер. - "Windows Update - это, в сущности, один из элементов операционной системы Windows, и то, что он используется для доставки не только обновлений, но и программного обеспечения, беспокоит нас. Пользователи не могут выбирать, устанавливать или нет Windows Update на их компьютер, и мы уверены, что применять этот компонент подобным образом не следует. Равноправная конкуренция нами лишь приветствуется, но применение дополнительных рычагов для одностороннего продвижения чьих-либо решений не может не вызывать озабоченности".


Microsoft, в свою очередь, указала, что, во-первых, Security Essentials не навязывается пользователям (он указан в списке дополнительных компонентов, и его необходимо сознательно выбирать для загрузки), а, во-вторых, он доставляется не через Windows Update, а через Microsoft Update - систему, предназначенную для обновления широкого спектра продуктов корпорации, в том числе не связанных непосредственно с Windows (например, пакета Office или проигрывателя Media Player). Стоит, однако, заметить, что многие пользователи могут и не понять разницы, так как две службы - Microsoft Update и Windows Update - довольно тесно взаимосвязаны.


"Мы всегда ищем наиболее успешные и действенные методы обеспечения безопасности наших пользователей", - подчеркнул руководитель маркетингового направления проекта Security Essentials Джефф Смит. - "Предлагая MSE как дополнительную загрузку для незащищенных ПК, мы упрощаем процесс доставки и установки антивирусной системы для тех клиентов, которые хотели бы обезопасить себя, но по какой-либо причине не установили программное обеспечение для борьбы с киберугрозами. Security Essentials - это необязательный элемент, который предлагается для загрузки только в том случае, если на компьютере нет никакого антивирусного решения; пользователь должен сам отметить продукт в списке, если он хочет установить его".


Другие поставщики систем безопасности - например, Symantec и McAfee, - воздержались от комментариев на тему недобросовестной конкуренции и ограничились заявлениями о недостаточной эффективности антивируса Microsoft. Представители обеих компаний назвали Security Essentials неприспособленным для борьбы с современными угрозами и отметили, что этот продукт обеспечивает лишь базовый уровень защиты. При этом все лидеры рынка, включая Trend Micro, единогласно отвергли любые подозрения относительно своей обеспокоенности наличием у конкурентов тех или иных бесплатных решений.


Не исключено, что впоследствии Trend Micro сочтет возможным подать на Microsoft в суд за нарушение антимонопольного законодательства, хотя пока компания не выразила подобных намерений явно.


Computerworld

Опасная уязвимость в GNU Wget2 позволяет удалённо перезаписывать файлы

В популярном консольном загрузчике GNU Wget2 обнаружили серьёзную уязвимость, которая позволяет злоумышленникам перезаписывать файлы на компьютере жертвы — без её ведома и согласия. Проблема получила идентификатор CVE-2025-69194 и высокую степень риска — 8,8 балла по CVSS, то есть игнорировать её точно не стоит.

Брешь связана с обработкой Metalink-файлов — это специальные документы, в которых описано сразу несколько источников для скачивания одного и того же файла (зеркала, P2P и так далее).

По идее, Wget2 должен строго контролировать, куда именно сохраняются загружаемые данные. Но, как выяснили исследователи из Apache, на практике с этим есть проблемы.

Из-за ошибки в проверке путей злоумышленник может подготовить вредоносный Metalink-файл с «хитрыми» именами вроде ../. Это классическая уязвимость path traversal: она позволяет выйти за пределы рабочего каталога и записать файл практически в любое место в системе. Достаточно, чтобы пользователь просто обработал такой металинк — и дальше всё происходит без его участия.

Последствия могут быть весьма неприятными. В худшем случае атакующий сможет:

  • перезаписать важные системные или пользовательские файлы и вызвать потерю данных;
  • подменить конфигурации или скрипты и добиться выполнения вредоносного кода;
  • изменить настройки безопасности или файлы аутентификации, создав себе бэкдор.

Да, атака требует взаимодействия с вредоносным файлом, но с учётом последствий риск выглядит более чем реальным — особенно для тех, кто регулярно использует Wget2 в автоматизированных сценариях или CI/CD-пайплайнах.

Если вы работаете с Wget2 и Metalink, сейчас самое время внимательно отнестись к источникам загрузки и следить за выходом обновлений. В этой истории один неосторожный файл может стоить слишком дорого.

RSS: Новости на портале Anti-Malware.ru