В Adobe Flash найдена еще одна серьезная уязвимость

В Adobe Flash найдена еще одна серьезная уязвимость

В популярном мультимедийном плагине Adobe Flash вновь найдена критически опасная уязвимость, открывающая для хакеров новую возможность проникновения на компьютеры пользователей. Исследователи информационной безопасности из компании Foreground Security говорят, что в сети уже есть ролики и сайты, эксплуатирующие новую уязвимость. 

В последней уязвимости Adobe не одинока, схожую проблему исcледователи нашли в приложениях Google, таких как Gmail. Эксперты говорят, что в случае с Gmail эксплоита для использования новой проблемы пока не найдено. Сообщается, что оба производителя программного обеспечения уже проинформированы о проблемах в своих решениях. 

На данный момент заплаток нет ни от Adobe, ни от Google. Использование найденной проблемы в случае с Gmail представляется затруднительным, поскольку атакующий должен обладать данными об идентификаторах пользователя, чтобы создать условия атаки. В Foreground Security сообщают, что на практике они пока не наблюдали случаев атак при помощи новых уязвимостей. 

Тем не менее найденная уязвимость носит концептуальный характер и может затрагивать и другие интерактивные контентные технологии, такие как JavaScript. Брэд Аркин, директор по безопасности продуктов Adobe согласен, что уязвимость носит фундаментальный характер и кроется в самой веб-концепции. "Простое пропатчивание Flash ничего не даст. Мы видим эту проблему как общую и затрагивающую все сайты, работающие с технологиями активного скриптинга, речь не только о Flash, но и о JavaScript или Silverlight. Для того, чтобы заблокировать эту уязвимость, пользователям придется заблокировать возможность загрузки файлов в тот или иной домен", - говорит он. 

Майк Бейли, старший специалист по безопасности Foreground Security говорит, что Adobe должна закрыть уязвимость, хотя и он признает, что полностью это проблему не решит. "Как вариант решения проблемы владельцам сайтов можно предложить оставить возможность сохранения пользовательского контента на сайте, однако загружать этот контент придется на другой сервер в другом домене", - говорит он. "В идеале Adobe, равно как и все остальные должны закрыть уязвимости, а владельцы сайтов - усилить политики безопасности".

Источник 

Злоумышленники используют имитацию взлома для кражи учеток Telegram

Компания F6 выявила новую фишинговую схему кражи аккаунтов пользователей Telegram. В качестве приманки злоумышленники используют сообщение о якобы взломе чата и его «переезде» на новую площадку. Активность зафиксирована в крупных чатах — домовых и ЖК, университетских, посвящённых тематике СВО, поиску работы, покупкам на маркетплейсах и классифайдах.

О новой схеме сообщило РИА Новости со ссылкой на F6.

«В открытых чатах, насчитывающих от 1000 до более чем 100 тысяч пользователей, мошенники публикуют предупреждения о якобы взломанных аккаунтах участников, от имени которых распространяется фейковая информация. Далее в том же сообщении говорится, что администратор или модератор чата потерял доступ к своему профилю, поэтому чат якобы “переезжает на новое место”. Пользователям предлагают перейти по ссылке, обычно скрытой под фразой “Перейти в новый чат”», — описала схему Анастасия Князева.

После перехода по ссылке пользователь попадает в бот, который просит ввести пятизначный код «для подтверждения личности». На деле этот код используется для привязки нового устройства к аккаунту Telegram. Если профиль не защищён «облачным паролем», злоумышленники получают к нему полный доступ.

В результате они могут действовать от имени пользователя и просматривать всю историю переписки. Кроме того, с захваченного аккаунта рассылаются новые сообщения о «переезде», что позволяет масштабировать атаку.

Спустя некоторое время злоумышленники могут заблокировать основное устройство владельца аккаунта, получив возможность читать даже закрытые и служебные чаты. При этом, как отмечают в F6, фишинговые ссылки «живут» недолго, что затрудняет их оперативную блокировку.

Несколькими днями ранее F6 предупреждала о злонамеренных ботах, которые под предлогом «ускорения» Telegram похищали аккаунты и распространяли зловред.

RSS: Новости на портале Anti-Malware.ru