IP-телефоны Cisco SPA300/500 уязвимы к удалённой прослушке

IP-телефоны Cisco SPA300/500 уязвимы к удалённой прослушке

Популярные IP-телефоны Cisco серий SPA300 и SPA500, как выяснилось, уязвимы к удалённой прослушке. Теоретически, злоумышленник может удалённо включить микрофон и слышать всё, что происходит в комнате с телефоном. Кроме того, он может удалённо позвонить с этого телефона куда-нибудь.

Данную уязвимость, среди прочих, обнаружил специалист по безопасности Крис Уоттс (Chris Watts), директор австралийской ИБ-компании Tech Analysis. В результате аудита указанных устройств составлены отчёты об уязвимостях с классификаторами CVE-2015-0670, CVE-2014-3313 и CVE-2014-3312, причём первая из них самая опасная, пишет xakep.ru.

Баг связан с некорректными правилами аутентификации в настройках по умолчанию. В результате, злоумышленник может послать специально составленный XML-запрос, который будет выполнен на IP-телефоне.

Как обычно, доступные через Сеть устройства той или иной модели находятся через поисковую систему Shodan.

Компания Cisco подтвердила факт наличия такой уязвимости. Правда, она назвала «маловероятной» возможность её эксплуатации, а поэтому не признала её достаточно серьёзной. Владельцам IP-телефонов Cisco SPA300 и SPA500 рекомендуется включить аутентификацию при исполнении XML в настройках (XML Execution) и не допускать в локальную сеть посторонних. Разумеется, телефон не должен «светиться» в интернете.

МВД предупредило о схеме с пассивным доходом на VPS-серверах

Управление по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России (УБК МВД) предупредило о новой мошеннической рассылке с обещанием пассивного дохода. На деле все деньги получают организаторы схемы.

Как сообщает официальный телеграм-канал УБК МВД «Вестник киберполиции России», пользователям предлагают арендовать VPS-сервер через бота в мессенджере, а затем подключить его через другого бота к майнингу криптовалют или вычислениям для обучения нейросетей.

Злоумышленники обещают высокий доход — до 100 тыс. рублей в месяц — при полном отсутствии рисков. Кроме того, организаторы утверждают, что вывести средства можно будет не только на банковскую карту, но и в криптовалюте.

В некоторых случаях перед покупкой вычислительных мощностей пользователям предлагают пополнить баланс якобы для «стабильной оплаты». Как отмечают киберполицейские, это явный признак мошенничества.

«Конечно, никакого гарантированного заработка здесь нет. Деньги просто уходят организаторам схемы, а обещанные «доходы» существуют только на скриншотах и в интерфейсе бота», — предупреждает УБК МВД.

В 2025 году УБК МВД уже фиксировало волну криптоскама. Тогда злоумышленники использовали другую легенду — обучение торговле на курсах криптовалют.

RSS: Новости на портале Anti-Malware.ru