Мошенники вновь предлагают пользователям Facebook "средство просмотра посетителей"

Мошенники вновь предлагают пользователям Facebook

В крупнейшей социальной сети опять рассылается спам с рекламой приложения, которое якобы позволяет просмотреть список пользователей, посещавших личную страницу участника. Идея не нова, но, судя по всему, по-прежнему эффективна: аудитория Facebook уже довольно давно терпеливо ожидает появления такого функционала, а администрация не менее упорно отказывается его вводить.

В рамках новой спам-кампании злоумышленники рассылают сообщения вида "О Боже! Не могу поверить, что это работает! Теперь действительно можно увидеть, кто просматривал твою страницу!", сопровождающиеся ссылкой на Facebook-приложение.

Увы, поверившие очередному обещанию пользователи так и не смогут получить вожделенную информацию. Перейдя по ссылке, участник сети попадет на страницу с рекламой ложного программного продукта, который ранее был известен как ProfileSpy, а теперь распространяется под новым именем - Profile Watcher V2.1; при нажатии кнопки "Установить" появляется запрос на доступ к данным пользователя, которые впоследствии задействуются вредоносным приложением для дальнейшего распространения рекламных сообщений. Затем жертва оказывается на другой странице, где ее тем или иным образом пытаются заставить подписаться на дорогостоящие рассылки; на том все и заканчивается.

Ведущий технический консультант Sophos Грэм Клалей посоветовал пользователям Facebook внимательно относиться к вопросу добавления новых приложений и каждый раз спрашивать себя, стоит ли предоставлять тот или иной объем прав разработкам неизвестных людей. Также г-н Клалей отметил, что мошенничество такого типа становится уже едва ли не повседневным явлением в жизни участников социальной сети.

Если принять во внимание требования соблюдения конфиденциальности, то становится очевидным, что администрация Facebook вряд ли когда-нибудь решится добавить функцию просмотра списка посетителей. Тем не менее, множество пользователей все еще мечтает о ее появлении: по данным Sophos, всего лишь одна вредоносная ссылка из множества разосланных мошенниками собрала уже более 60 тыс. переходов.

Softpedia

Критическая уязвимость в TLP позволяет обойти защиту Linux

В популярной утилите TLP, которую многие владельцы ноутбуков на Linux используют для управления энергопотреблением, обнаружили критическую уязвимость. Причём проблема нашлась во время обычной проверки пакета командой SUSE Security Team и располагается во вполне штатном коде.

Брешь получила идентификатор CVE-2025-67859 и затрагивает версию TLP 1.9.0, где появился новый profiles daemon.

Этот демон работает с root-правами и управляет профилями питания через D-Bus. Задумка хорошая, но реализация подвела: в механизме аутентификации Polkit нашлась логическая ошибка, которая фактически позволяет обойти проверку прав.

Как объясняют исследователи, демон должен был строго проверять, кто именно отправляет команды. Но из-за ошибки любой локальный пользователь мог взаимодействовать с ним без должной аутентификации — а значит, менять системные настройки питания от имени root.

На этом сюрпризы не закончились. В ходе анализа специалисты SUSE нашли ещё несколько проблем, уже связанных с исчерпанием ресурсов. В частности, механизм profile hold, который позволяет временно «зафиксировать» профиль питания, оказался совершенно без валидации. Локальный пользователь мог создавать неограниченное количество таких блокировок, причём без прав администратора.

В итоге это открывает прямую дорогу к DoS-атаке: демон начинает захлёбываться от бесконечных записей в структуре данных, куда попадают числа, строки с причиной и идентификаторы приложений — всё это полностью контролируется клиентом.

Любопытно, что SUSE вспомнила похожую историю с демоном управления питанием в GNOME: аналогичную проблему находили ещё несколько лет назад. Отдельно исследователи отметили вопросы к механизму «куки», которыми отслеживаются profile hold. Формально речь шла о предсказуемости значений, но в сочетании с отсутствием лимитов это лишь расширяло поверхность атаки.

К счастью, реакция была быстрой. SUSE сообщила об уязвимостях разработчикам ещё в декабре, и в версии TLP 1.9.1 проблема уже закрыта. В частности, число одновременных profile hold теперь жёстко ограничено числом 16, что убирает риск истощения ресурсов.

RSS: Новости на портале Anti-Malware.ru