Новый баг в Android может сделать ОС полностью неработоспособной

Новый баг в Android может сделать ОС полностью неработоспособной

Антивирусная компания Trend Micro сообщает о выявлении багов в Google Android, которые могут позволить потенциальным вредоносным приложениям отправлять уязвимые устройства в бесконечные циклы сообщений об ошибках, а также уничтожать все данные на устройствах.



Вредоносы используют уязвимость Denial-of-Service, которая работает в среде операционных систем Android 2.3, 4.2.2 и 4.3. Атакующие здесь могут использовать находящийся баг класса memory corruption, а также прятать атаку в коде легитимного приложения, так как выполнение кода можно спровоцировать только после попадания на избранное устройство. Вызывая поле Android с названием приложения с экстремально длинным названием параметров (более 387 000 символов), приложение может вызывать на смартфоне или планшете бесконечные циклы сбоев.

В Trend Micro говорят, что потенциально данная уязвимость может привести устройство к полной неработоспособности и может причинить значительный вред пользовательским данным. При некоторой модификации кода и возможности автозапуска приложения, устройство можно отправить в нескончаемый цикл перезагрузок. По словам экспертов Trend Micro, ранее похожие уязвимости обнаруживались в Windows.

Эксперты говорят, что в случае с Android дополнительная опасность кроется в том, что у создателей приложения есть возможность надежно спрятать вредоносный потенциал на время тестирования приложения в Google Play.

В Trend Micro говорят, что в некоторых случаях эксплуатация бага может привести к тому, что устройству потребуется заводской сброс ОС с полной переустановкой в ROM-памяти.

У Zara утекли данные более 197 тысяч клиентов

В сеть попали данные более 197 тысяч клиентов Zara. Об этом сообщил сервис Have I Been Pwned, который проанализировал базу, связанную с недавним киберинцидентом у испанского ретейлера. По данным компании, утечка произошла у бывшего технологического подрядчика, где хранились базы, связанные с взаимодействием с клиентами на разных рынках.

Inditex ранее заявляла, что в скомпрометированных данных не было имён клиентов, телефонных номеров, адресов, паролей или платёжной информации. Работа магазинов и внутренних систем компании, по её словам, не пострадала.

Однако в базе, которую изучили в Have I Been Pwned, оказалось 197 400 уникальных адресов электронной почты, а также географические данные, сведения о покупках, SKU товаров, ID заказов и обращения в поддержку.

Ответственность за инцидент взяла на себя группировка ShinyHunters. Её члены заявили, что похитила около 140 ГБ данных, якобы получив доступ к BigQuery через скомпрометированные токены Anodot. Название взломанного подрядчика Inditex официально не раскрывала.

ShinyHunters в последние месяцы связывали с целой серией атак на крупные компании и сервисы. Группировка также известна кампаниями, в которых злоумышленники через социальную инженерию атакуют корпоративные SSO-аккаунты и затем получают доступ к связанным SaaS-приложениям.

Для клиентов Zara главный риск сейчас — фишинг. Даже если пароли и банковские карты не утекли, адреса электронной почты, данные о заказах и обращениях в поддержку могут использоваться для убедительных мошеннических писем.

Поэтому к сообщениям от Zara с просьбой перейти по ссылке, подтвердить заказ или обновить данные лучше относиться особенно осторожно.

RSS: Новости на портале Anti-Malware.ru