Хакер без предупреждения опубликовал эксплоиты для устройств Dell, Toshiba и Lenovo

Хакер без предупреждения опубликовал эксплоиты для устройств Dell, Toshiba и Lenovo

Исследователь в области информационной безопасности, известный под псевдонимом slipstream/RoL, обнаружил, что компьютеры и планшеты компаний  Dell, Toshiba и Lenovo небезопасны. Отыскав уязвимости в ПО всех трех производителей, хакер обнародовал в отрытом доступе экслплоиты.

Так как slipstream/RoL не потрудился поставить компании в известность о своих находках, под угрозой оказались миллионы пользователей.

На своем сайте slipstream/RoL опубликовал все необходимые исходные коды и proof-of-concept эксплоиты. Автор не забыл даже прикрутить к веб-странице бодрый чиптюн, так что осторожнее со звуком, пишет xakep.ru.

 

Интересно, что все три вендора пострадали из-за уязвимостей в собственном предустановленном ПО, иначе говоря – bloatware.

Все три уязвимости позволяют атакующему запустить малварь на системном уровне, вне зависимости от того, какой пользователь был залогинен во время атаки. Для доставки вредоноса в систему хакер предлагает воспользоваться «традиционными методами»: это можно осуществить, заманив жертву на скомпрометированный сайт, или прислав ей эксплоит в почтовом вложении.

Согласно данным CERT, опубликованным в прошлый четверг, предустановленное ПО Lenovo содержит сразу три уязвимости. Так называемый Lenovo Solution Center предустанавливается на устройства линейки Think : планшеты ThinkPad, ThinkCenter и ThinkStation, IdeaCenter и некоторые IdeaPad, под управлением Windows 7 и более новых версий ОС.

Представители Lenovo уже подтвердили наличие брешей и сообщили, что работают над созданием патча. Компания также признала, что если удалить приложение Lenovo Solution Center, это поможет избавиться от проблемы.

За уязвимость в устройствах Toshiba отвечает предустановленная программа Toshiba Service Station, которая, в частности, ответственна за поиск обновлений для софта. slipstream/RoL рассказал журналистам ZDNet, что приложение позволяет пользователю со стандартным аккаунтом читать некоторые части реестра с более высокими правами. Атакующий не сумеет прочесть данные security account manager или bootkey, но все же сможет получить несанкционированный доступ к некоторым областям реестра.

Уязвимость в устройствах Dell, это уже второй баг, который slipstream/RoL нашел в девайсах компании. В конце ноября 2015 года исследователь обнаружил, что сконфигурированный определенным образом веб-сайт способен извлечь сервисный код с лэптопа Dell.

На этот раз уязвимость была найдена в предустановленной программе Dell System Detect. Это диагностическое приложение, которое проверяет девайс перед звонком в техническую поддержку. Оказалось, что с его помощью можно обойти защитные механизмы Windows и повысить права в системе.

Пока неясно, сколько устройств подвержено найденным slipstream/RoL уязвимостям. Компании Dell и Toshiba хранят молчание и не дают комментариев. Сам slipstream/RoL подтвердил журналистам, что он не предупреждал никого о найденных багах, так что для производителей эксплоиты стали сюрпризом. В заключение ZDNet цитирует слова исследоватаеля, которые хорошо объясняют его поступок: «Предустановленный фуфлософт, это плохо, ага?» (Preinstalled crapware is bad, m’kay?).

Подпишитесь на новости

Цифровой рубль разрешат заводить подросткам с 14 лет

Банк России планирует к концу 2027 года разрешить подросткам открывать счета цифрового рубля с 14 лет. Сейчас доступ к новому виду кошелька получили только совершеннолетние граждане, но регулятор уже готовит расширение аудитории.

О работе над такой возможностью рассказала заместитель председателя ЦБ Зульфия Кахруманова во время открытого онлайн-урока.

По её словам, Банк России очень надеется предоставить доступ гражданам от 14 до 18 лет в конце следующего года, сообщает «Интерфакс».

Пока речь идёт именно о плане, а не о готовой функции с утверждёнными правилами. Регулятору ещё предстоит определить, как подростки будут открывать кошельки, потребуется ли согласие родителей и какие ограничения могут появиться для несовершеннолетних пользователей.

Цифровой рубльтретья форма национальной валюты наряду с наличными и деньгами на банковских счетах. Он выпускается Банком России и хранится на единой платформе ЦБ, а доступ к кошельку пользователь получает через приложение подключённого банка.

Пилот проекта стартовал ещё в августе 2023 года. С 1 сентября 2026-го начался масштабный запуск: крупнейшие банки и крупные торговые компании должны предоставлять клиентам возможность проводить операции с цифровой валютой. Граждане старше 18 лет уже могут открывать соответствующие счета.

Сам ЦБ рассчитывает, что цифровой рубль станет привычным способом расчётов в течение пяти-семи лет. Судя по планам регулятора, привыкать к нему начнут ещё до получения первого взрослого паспорта.

RSS: Новости на портале Anti-Malware.ru