Объявлен победитель онлайн-соревнования Cyber Readiness Challenge в России

Объявлен победитель онлайн-соревнования Cyber Readiness Challenge в России

Сюжет игры выстроен вокруг двух международных корпораций-конкурентов в области создания и запуска спутников: EDC и RK Industries.

По сценарию в системе безопасности EDC произошло несколько инцидентов. Компания нанимает разобраться в случившемся  лучших экспертов в области информационной безопасности – участников турнира. На то, чтобы доказать или опровергнуть возможность взлома сети EDC, и определить, были ли украдены ценные сведения, у игроков было несколько турнирных дней.

Участникам нужно было используя их технические навыки в области безопасности пройти четыре уровня игры и заработать баллы. Сама кибер-атака, нацеленная на проникновение в сети и системы EDC и кражу информации, состояла из пяти этапов: Разведка, Проникновение, Обнаружение, Захват и Выход.

«На мой взгляд прожженного участника соревнований по компьютерной безопасности (CTF), игра получилась удивительной: задания были наивными, но в то же время увлекательными. Это большая редкость. Любому желающему попробовать свои силы на простых и при этом технически грамотных заданиях по ИБ очень рекомендую пройти Cyber Readines Challenge в следующий раз. С интересом жду оффлайн-этапа, и благодарю Symantec и КРОК за классный квест», - рассказывает Влад Росков.

Онлайн-турнир Cyber Readiness Challenge – это первое событие из цикла мероприятий C^2: Cyber Challenge, уже 10 сентября 2013 года в Москве состоится оффлайн-чемпионат, в котором могут принять участие желающие старше 18 лет. Участникам выделят четыре часа, чтобы проникнуть в ИТ-систему RK Industries и доказать или опровергнуть её участие в атаке на конкурента. Параллельно пройдет конференция CROC Cyber Conference, где эксперты обсудят вопросы информационной безопасности. Все мероприятия нацелены на повышение информированности жителей России о важности защиты конфиденциальных данных.

«Первоначально разработанная для внутреннего обучения и мониторинга кибератак, игра Cyber Readiness Challenge сегодня стала открытым соревнованием мирового масштаба. Прекрасно, что в России идея была поддержана и вышла на новый уровень», – рассказал Андрей Вышлов, глава представительства Symantec в России и СНГ.

«В последние годы проблема информационной безопасности становится всё более актуальной как для бизнеса, так и для рядового пользователя. Cyber Readiness Challenge – это способ привлечь внимание к вопросам уязвимости систем и конфиденциальности данных не только специалистов по безопасности, но и более широкого круга людей», – говорит Игорь Никулин, директор департамента информационных технологий компании КРОК.

HTML-экспорт Telegram позволял красть переписку, патч уже доступен

Исследователи из ExPatch обнаружили уязвимость в десктопной версии Telegram, позволявшую незаметно встраивать JavaScript в экспортированную историю переписки. В самом мессенджере вредоносное сообщение выглядело обычно, но после открытия HTML-файла в браузере скрипт мог скопировать сообщения на сервер злоумышленника или подменить содержимое страницы.

Проблема скрывалась в кнопках, которые боты размещают под сообщениями. Telegram экранировал потенциально опасные символы в тексте переписки, именах отправителей и других полях, но забывал делать это с подписями кнопок.

Бот мог спрятать там скрипт, замаскировав кнопку невидимыми символами. Ему необязательно было находиться в атакуемой группе. Сообщение с веб-кнопкой сохранялось при пересылке, поэтому участник мог самостоятельно занести скрипт в чат. Там он спокойно ждал экспорта хоть несколько месяцев.

После открытия заражённого файла код запускался без дополнительных кликов и получал доступ к сообщениям, именам отправителей, датам и другим данным внутри конкретной HTML-страницы.

Telegram делит крупные экспорты на файлы по тысяче сообщений, поэтому весь аккаунт одним махом не раскрывался. Зато скрипт мог переписать отображаемую историю или показать фальшивую форму проверки Telegram. На сервере переписка при этом не менялась.

Для атаки требовалось совпадение трёх условий: экспорт создали в уязвимой версии Telegram Desktop, вредоносное сообщение попало в файл, а пользователь открыл его в браузере с активным JavaScript. Случаи реальной эксплуатации не зафиксированы.

Уязвимость присутствовала в версиях с 4.15.1 по 6.9.3. Исправление вошло в бету 6.9.4 и стабильную версию 7.0.1, выпущенную 14 июля. Однако обновление не лечит уже сохранённые HTML-файлы.

Исследователи советуют повторно экспортировать старые чаты после обновления либо открывать прежние копии с отключённым JavaScript.

RSS: Новости на портале Anti-Malware.ru