Ошибка безопасности в новой немецкой системе обработки удостоверений

Ошибка безопасности в новой немецкой системе обработки удостоверений

В Германии вводится в строй новая национальная система электронных удостоверений личности. Ее внедрение началось с 1 ноября текущего года; однако не прошло и двух недель, как в программном обеспечении для считывателей данных обнаружилась уязвимость.



Основной элемент карты электронного паспорта - беспроводной RFID-чип, хранящий изображение гражданина, его имя, адрес, дату рождения, некоторые приметы (рост, цвет волос и глаз), а также данные о месте выдачи удостоверения. Очевидно, что извлечение всех этих сведений невозможно без особого считывателя; для работы с таким считывателем предназначено особое приложение под названием AusweisApp. Немецкий исследователь Ян Шейбл, проживающий в настоящее время в Швеции, выявил в этом программном продукте ошибку безопасности.


Специалист рассказал изданию Deutsche Welle, что, загрузив программу с немецкого правительственного сайта и изучив ее, он обнаружил настораживающий факт: приложение не проверяет происхождение цифрового сертификата безопасности в процессе загрузки обновлений. Это открывает путь для возможной подмены данных и способно привести к загрузке на компьютер пользователя вредоносного программного обеспечения.


"Электронный паспорт может быть хорошо защищен, но, если дополнительные приложения, которые применяются для работы с ним, содержат подобные ошибки, то все внутренние уровни безопасности, предохраняющие персональные данные от утечки, могут оказаться бесполезны", - отметил исследователь.


Федеральное бюро информационной безопасности Германии сообщило, что выявленная проблема изучается, и идет поиск ее решения. Пока же программный продукт удален с сайта; его вновь опубликуют, когда уязвимость будет закрыта.


Infosecurity US

Хакеры превращают серверы TrueConf в раздатчики бэкдоров

Российские организации столкнулись с новой волной атак группировки Head Mare. Злоумышленники взламывают необновлённые серверы TrueConf, подсовывают участникам видеоконференций заражённый клиент и устанавливают на их устройства бэкдоры PhantomCore и PhantomGraph.

Для захвата сервера атакующие связывают две уязвимости — KLCERT-26-057 и KLCERT-26-058.

Эта комбинация позволяет выполнять произвольный код с максимальными привилегиями. Затем один из серверных файлов заменяют веб-шеллом, через который изучают ИТ-инфраструктуру жертвы, получают доступ к базе данных TrueConf и подменяют установщик клиентского приложения.

Дальше в дело вступает социальная инженерия без единого подозрительного письма. Пользователь подключается к видеоконференции и видит предложение скачать обновлённую версию клиента. Устанавливает её, и вместо полезного апдейта получает бэкдор. Совещание ещё не началось, а незваный участник уже внутри системы.

Под ударом находятся TrueConf Server версий 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5, а также более ранние выпуски. Уязвимости закрыли 18 июня 2026 года в версиях 5.3.9, 5.4.9 и 5.5.5. «Лаборатория Касперского», обнаружившая кампанию, рекомендует обновить серверы до защищённых сборок.

Опасность не ограничивается владельцами TrueConf. Сотрудник любой компании может получить приглашение от контрагента, зайти на его скомпрометированный сервер и самостоятельно скачать заражённый установщик.

RSS: Новости на портале Anti-Malware.ru