HP уговорила исследователя не разглашать уязвимости

HP уговорила исследователя не разглашать уязвимости

За пару дней до хакерской конференции Toorcon 14 компания HP связалась с независимым исследователем и попросила его не рассказывать об обнаруженных уязвимостях. С момента уведомления вендора о багах прошли общепринятые 45 дней, так что исследователь мог раскрыть публике информацию, но компания HP не успела за полтора месяца выпустить патч, и обратилась к хакеру с просьбой помолчать ещё немного.

«Наверное, кто-то проснулся во вторник утром и вдруг понял: "О боже мой, конференция Toorcon уже в эту субботу!"», — пишет Курт Грутцмахер (Kurt Grutzmacher) в своём блоге. Ведь он отправил в US-CERT информацию об уязвимости ещё 6 августа, а правила US-CERT предусматривают стандартный срок 45 дней, после чего автор имеет полное право опубликовать информацию и получить заслуженное уважение коллег, пишет xakep.ru.

На конференции Toorcon в субботу 20 октября Грутцмахер планировал выступить с докладом "A CouNtry's Honorable n3twork deviCes" и рассказать об известной уязвимости с переполнением буфера в маршрутизаторах Huawei в применении к устройствам H3C/HP, в том числе маршрутизаторам, коммутаторам, файрволам и точкам доступа. Он даже разработал модуль для Metasplot, чтобы продемонстрировать эксплойт вживую перед аудиторией. Презентация обещала вызвать большой резонанс, потому что маршрутизаторы H3C/HP довольно широко используются.

Две недели назад представители HP связались с хакером и попросили дать им больше времени на исправление багов. Он честно предупредил, что у них есть срок до Toorcon, после чего он собирается разгласить информацию, независимо от того, выпустят они патч или нет.

Однако, за несколько дней до конференции ему позвонили сотрудники HP Software Security Response Team. Они очень извинялись, потому что не успели исправить баги. Они сказали, что уязвимость оказалась слишком серьёзной для них. Они сказали, что это очень опасная вещь и попросили ещё раз отложить публикацию информации, и он согласился.

Некоторые коллеги осуждают Грутцмахера за его решение. Вероятно, он получил денежное вознаграждение за молчание. Сам хакер не даёт комментариев по этому поводу и говорит, что рано или поздно кто-нибудь другой всё равно опубликует сведения об этой уязвимости. Например, по правилам той же ZDI, которая является подразделением HP, информацию об уязвимостях следует разглашать через 6 месяцев, без всяких оговорок.

15 тыс. отправили ИИ-агентов на борьбу с кибератаками

Более 15 тыс. компаний уже используют в публичных облаках сервисы информационной безопасности на базе искусственного интеллекта. ИИ помогает выявлять атаки в реальном времени, сортировать поток предупреждений и разбираться с уязвимостями, пока специалисты ещё пытаются понять, какое из тысяч уведомлений действительно горит.

Такие данные представила Yandex Cloud в отчёте об угрозах для облачных и гибридных инфраструктур за первое полугодие 2026 года.

За это время изменились и действия атакующих. Если раньше главным пропуском в корпоративные сети оставались украденные пароли, то теперь злоумышленники всё чаще эксплуатируют уязвимости публичных приложений.

В российских облаках фиксировались попытки использовать критическую уязвимость React2Shell, а также проблемы ядра Linux Copy Fail и Dirty Frag.

Закрывать все найденные дыры вручную компании уже не успевают, поэтому часть рутины передают ИИ-агентам. Они мгновенно расставляют приоритеты, проводят триаж алертов, собирают информацию об инцидентах и выполняют первичные расследования.

К устранению критических уязвимостей человек пока подключается лично, полностью отдавать роботу ключи от инфраструктуры бизнес всё же не решился.

В Yandex Cloud считают, что современным корпоративным системам защиты необходимы поведенческие детекторы, объединённая телеметрия и ИИ-агенты. Причина проста: атаки ускоряются, а классическая схема «получили алерт — открыли тикет — когда-нибудь посмотрели» всё чаще проигрывает злоумышленникам по темпу.

Поменялись и главные цели. В первой половине 2025 года 35% атак приходилось на ИТ-компании. К середине 2026 года на первое место вышел ретейл с долей 39%, следом расположилось производство с 29%, а ИТ-сектор опустился до 20%.

RSS: Новости на портале Anti-Malware.ru