Очередной вторник патчей от Microsoft принес критически важные исправления

Очередной вторник патчей от Microsoft принес критически важные исправления

Вчера корпорация Microsoft выпустила свежий комплект ежемесячных исправлений для своих продуктов. Этот «вторник патчей» показал, что организациям и индивидуальным пользователям, владеющим старыми версиями ПО Microsoft, пора задуматься об апгрейде.

Декабрьский «вторник патчей» Microsoft, последний в этом году, представил 11 бюллетеней по безопасности, нацеленных на устранение 24 уязвимостей в программах Microsoft Windows, Office, Internet Explorer, Exchange, Office365, Visual Studio и SharePoint. Пять из этих бюллетеней компания обозначила как критические важные, т. е. пользователям рекомендуется установить их незамедлительно.

Первый такой бюллетень – MS13-096 – посвящен уязвимости в библиотеке Microsoft GDI+ для парсинга графических файлов TIFF. Эта уязвимость уже эксплуатируется хакерами Азии и Ближнего Востока и затрагивает старые версии ПО Microsoft, включая Windows Vista, Office 2003, 2007 и 2010.

Как считает Вольфганг Кандек, технический директор компании Qualys, новые версии этих продуктов являются более безопасными, и, в целом, операционная система Windows 8.1 имеет гораздо меньше уязвимостей, чем XP или 7. «Даже если в вашем экземпляре Windows XP установлены все возможные патчи, вы все равно более уязвимы перед рисками, чем «пропатченная» ОС Windows 7», – говорит эксперт. Кстати, по оценкам Qualys, около 15% компаний продолжают использовать Windows XP, и после 14 апреля, когда Microsoft прекратит сопровождение данной платформы, эти организации станут легкой добычей для хакеров и вирусов.

Второй критически важный бюллетень по безопасности называется MS13-097. Он предназначен для web-браузера Internet Explorer, в котором существует уязвимость перед интернет-страницами, созданными со «злым умыслом».

Третий бюллетень MS13-105 исправляет ряд недостатков в web-клиенте Outlook Web Access, через который злоумышленники могут получать доступ к серверу Microsoft Exchange после того, как пользователь откроет документ со встроенным вредоносным кодом.

MS13-099 – бюллетень под номером 4, выпущенный для всех настольных и серверных версий Microsoft Windows, в т. ч. Windows RT. Эта уязвимость находится в функционале Windows Script и позволяет удаленным хакерам подключаться к компьютеру через web-сайт, который содержит специально разработанный контент.

Финальный, пятый бюллетень MS13-098, устраняет уязвимость, которая дает злоумышленникам возможность добавлять свое вредоносное ПО к безопасным приложениям на компьютере пользователя. Для атаки используется технология цифровых подписей Authenticode.

Остальные бюллетени, вышедшие вчера, также отмечены Microsoft как важные, но могут быть развернуты в обычном режиме. Они адресованы Windows, SharePoint Server, Office и Microsoft Developer Tools.

330 патчей и 106 бюллетеней безопасности – таков итог «вторников патчей» от Microsoft в 2013 году. Следующий пакет ежемесячных исправлений пользователи получат уже в январе.

METASCAN признала утечку данных и раскрыла детали двухминутной атаки

Компания METASCAN, развивающая сервис для поиска и анализа уязвимостей, подтвердила утечку внутренних материалов и опубликовала результаты расследования. По её данным, злоумышленник находился в корпоративном телеграм-чате около двух минут и успел выгрузить ограниченный набор документов. Неприятно, но до заявленного тотального взлома инфраструктуры картина всё-таки не дотягивает.

Инцидент произошёл в ночь на 5 сентября. Атакующий воспользовался скомпрометированным токеном телеграм-бота с административными правами и добавил в чат аккаунт, замаскированный под сотрудника HR.

В 02:02 начался экспорт переписки, а уже в 02:04 фейковый пользователь был удалён. После исключения аккаунта выгрузка прервалась.

По итогам разбора компания сообщила, что злоумышленнику достался небольшой объём данных, включая два отчёта о пилотных проектах за июль 2026 года. Ранее хакеры опубликовали внутренние документы и скриншоты с упоминаниями «Транснефти», Selectel, «Ленты», Сбербанка, «Ростелекома» и других крупных организаций.

Злоумышленники также заявили, что часть найденных у клиентов уязвимостей якобы могла скрываться ради последующей продажи услуг. METASCAN эти обвинения не подтвердил и связал публикацию с бывшим сотрудником, который после увольнения начал сотрудничать с конкурентом. Независимых доказательств этой версии пока нет.

Причиной утечки в компании назвали собственную ошибку: при увольнении сотрудника основные токены отозвали, но забыли о тестовых виртуальных машинах, где сохранился доступ к токену бота. Сам бот не видел переписку клиентских чатов, однако во внутреннем чате обладал правами администратора.

METASCAN полностью признала ответственность за инцидент, пообещала усилить технические меры и заявила о намерении добиваться юридической оценки действий причастных. Заодно компания запускает программу по поиску уязвимостей: до появления на специализированной площадке отчёты принимают по адресу bb@metascan.ru.

Да, специалист по уязвимостям сам наступил на грабли. Но компания показала хронологию, назвала ошибку и начала её исправлять. В кибербезопасности именно так и выглядит взрослая реакция на факап.

RSS: Новости на портале Anti-Malware.ru