Microsoft обнародовала полугодовой отчет о ситуации с безопасностью в Сети

Как отмечается в пресс-релизе, обзор формируется на основе статистики, собранной с миллионов компьютеров по всему миру. В отчете содержатся сведения об уязвимостях в программном обеспечении, эксплойтах, а также о вредоносных программах, обнаруженных за последнее время.

По результатам исследования, общее количество опасных и потенциально нежелательных программ, удаленных с компьютеров пользователей Интернета в течение первых шести месяцев этого года, возросло более чем на 43% по сравнению со второй половиной 2007 года. В России данный показатель в два раза выше — 86%. Чаще всего встречаются троянские программы: на их долю приходятся более 30% от общего числа вредоносных кодов.

Анализ статистики, собранной при помощи антивирусной утилиты Microsoft Malicious Software Removal Tool, показал, что в среднем в мире примерно десять из каждой тысячи компьютеров были хотя бы однажды инфицированы. В России данный показатель составляет 13,6. Самый низкий уровень заражения наблюдался в Японии — 1,8 на 1000 компьютеров, а самый высокий — в Афганистане, где 76 машин из тысячи содержат вредоносное ПО.

В отчете также отмечается, что наиболее популярным инструментом злоумышленников в США являются загрузчики троянов, в Бразилии доминируют программы для кражи паролей, а в Испании — компьютерные черви. В России по сравнению с другими странами очень велика доля троянов.

С полным отчетом Security Intelligence Report можно ознакомиться здесь.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Google устранила опасную уязвимость в Java-клиенте OAuth

В прошлом месяце Google выпустила новую сборку клиентской Java-библиотеки, обеспечивающей авторизацию по протоколу OAuth. В продукте закрыта уязвимость, эксплуатация которой позволяет подменить токен для доступа к API и развернуть на атакуемой платформе полезную нагрузку по своему выбору.

Степень опасности проблемы CVE-2021-22573 в Google оценили в 8,7 балла по шкале CVSS. Автору находки было выплачено $5 тыс. в рамках программы bug bounty.

Согласно официальному описанию, причиной появления уязвимости является неадекватная верификация криптографической подписи токенов — удостоверения провайдера полезной нагрузки. В результате автор атаки сможет предъявить скомпрометированный токен с кастомным пейлоадом, и тот успешно пройдет проверку на стороне клиента.

Использование кода OAuth-библиотеки Google позволяет приложению или юзеру войти в любой веб-сервис, поддерживающий этот протокол авторизации. Во избежание неприятностей пользователям рекомендуется обновить пакет google-oauth-java-client до версии 1.33.3.

OAuth-авторизация пользуется большой популярностью у веб-серферов. Протокол избавляет от необходимости доверять приложению логин и пароль, а также позволяет сократить число аккаунтов в Сети, то есть аудиторию с доступом к персональным данным.

К сожалению, спецификации OAuth не предусматривают обязательных функций безопасности, и надежность в этом плане всецело зависит от усилий разработчика, реализующего эту технологию. Небрежная защита клиентского приложения или сервиса с поддержкой OAuth провоцирует атаки и грозит утечкой конфиденциальных данных.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru