Создавшему вирус Gozy россиянину грозит в США 95 лет тюрьмы

Создавшему вирус Gozy россиянину грозит в США 95 лет тюрьмы

Прокуратура Южного округа Нью-Йорка в среду обнародовала обвинение против троих создателей вируса Gozy, в том числе россиянина Никиты Кузьмина, похитивших десятки миллионов долларов с банковских счетов. Соответствующее заявление сделал прокурор округа Прит Бхарара.

Арестованный в США Кузьмин еще в мае 2011 года признал свою вину и подписал соглашение со следствием о сотрудничестве, следует из представленных прокуратурой документов. Максимальный срок наказания россиянину, предусмотренный по предъявленным ему обвинениям, составляет 95 лет заключения. Кузьмин (25 лет) фигурирует в материалах дела как ключевой разработчик вируса Gozy, передает digit.ru.

Проходящие с ним по одному делу гражданин Латвии Денис Каловскис по кличке «Майами» и гражданин Румынии Михай Паунеску по кличке «Вирус» были арестованы по запросу прокуратуры Нью-Йорка в своих государствах в ноябре и декабре 2012 года, но пока не экстрадированы в США.

При помощи ряда вирусом, среди которых Gozy и «Троян», обвиняемые получали доступ к банковской информации по всему миру, включая США, похищая деньги со счетов физических и юридических лиц. Они поразили вирусом более 40 тысяч компьютеров, включая около 160 компьютеров Национального космического агентства США (NASA), сообщила прокуратура.

В Smart Slider 3 для WordPress нашли опасную брешь с риском захвата сайта

В плагине Smart Slider 3 для WordPress, который используется более чем на 800 тысячах сайтов, обнаружили неприятную уязвимость. Проблема позволяет аутентифицированному пользователю с минимальными правами — например, обычному подписчику — получить доступ к произвольным файлам на сервере.

Речь идёт об уязвимости CVE-2026-3098, которая затрагивает все версии Smart Slider 3 до 3.5.1.33 включительно. Исследователь Дмитрий Игнатьев сообщил о проблеме, после чего её подтвердили специалисты компании Defiant.

На первый взгляд уязвимость выглядит не самой страшной: для её эксплуатации нужна аутентификация. Поэтому ей присвоили средний уровень опасности. Но на практике всё не так безобидно. Если сайт поддерживает регистрацию, подписки или личные кабинеты, то даже пользователь с базовым доступом потенциально может добраться до конфиденциальных данных.

Главная опасность в том, что через эту брешь можно читать произвольные файлы сервера и добавлять их в экспортный архив. Под ударом оказывается, например, файл wp-config.php — один из самых важных для WordPress. В нём хранятся учётные данные базы данных, криптографические ключи, а это уже вполне может открыть дорогу к краже данных и даже к полному захвату сайта.

В AJAX-действиях экспорта у плагина не хватало проверок прав доступа. Иными словами, функция, которая должна была быть доступна далеко не всем, в уязвимых версиях могла вызываться любым пользователем. Дополнительной защиты nonce здесь оказалось недостаточно, потому что получить его может и обычный вошедший в систему юзер.

Патч вышел 24 марта вместе с версией Smart Slider 3 3.5.1.34. Но есть нюанс: несмотря на выход обновления, проблема всё ещё остаётся массовой. По статистике WordPress.org, за последнюю неделю плагин скачали более 303 тысяч раз, однако исследователи полагают, что как минимум 500 тысяч сайтов до сих пор работают на уязвимых версиях.

На момент публикации данных об активной эксплуатации этой уязвимости ещё не было. Но в таких случаях окно спокойствия обычно бывает недолгим: как только информация о баге становится публичной, злоумышленники начинают быстро проверять, какие сайты не успели обновиться.

Так что владельцам сайтов на WordPress, использующим Smart Slider 3, тянуть тут явно не стоит. Если плагин ещё не обновлён до версии 3.5.1.34, лучше сделать это как можно быстрее.

RSS: Новости на портале Anti-Malware.ru