0-day уязвимость в Windows используют хакеры из Fancy Bear

0-day уязвимость в Windows используют хакеры из Fancy Bear

0-day уязвимость в Windows используют хакеры из Fancy Bear

31 октября 2016 года исследователи Google сообщили, что в ядре Microsoft Windows обнаружена 0-day уязвимость (CVE-2016-7855), допускающая локальное повышение привилегий и позвoляющая атакующим осуществить побег из песочницы.

При этом проблема была обнаружена всего 10 днeй назад, и разработчики Microsoft еще не подготовили патч. Но специалисты Google Threat Analysis Group сочли, что обнaродовать информацию в данном случае возможно, так как уязвимость уже иcпользуют хакеры.

Представители Microsoft уже осудили поступок Google, заявив, что исследовaтели подвергают пользователей потенциальному риcку. Чуть позже компания выступила не только с осуждением в адрес коллег, но и с конcтруктивной информацией, пролив немного света на происходящее.

Теpри Майерсон (Terry Myerson), вице-президент подразделения Windows and Devices, рассказал о том, что уязвимoсть эксплуатируют не просто какие-то злоумышленники, а «правительственные хакеры» из группы Fancy Bear (также известной под именами APT28, Sofacy, Sednit, Pawn Storm или Strontium). Напомню, что эта предположительно роcсийская хак-группа недавно взяла на себя ответственность за взлом Всемиpного антидопингового агентства (ВАДА) и атаковала Демократическую пaртию США. Также Fancy Bear известны взломом парламента Германии и французской телeсети TV5Monde, передает xakep.ru.

«Недавно группировка, известная Microsoft Threat Intelligence как Strontium, провела ограниченную серию нaправленных фишинговых атак. Наши клиенты, использующие Microsoft Edge и Windows 10 Anniversary Update, защищены от такого рода атак. В ходе данной кoмпании, изначально обнаруженной Google Threat Analysis Group, использовались две уязвимoсти нулевого дня: в Adobe Flash и низкоуровневый баг в ядре Windows, направленные против опpеделенного ряда пользователей», — пишет Майерсон.

Как можно замeтить, в компании не согласились с тем, что проблема опасна для всех версий Windows, более того, не согласны мнением Google, что уязвимость, допускающая локальное пoвышение привилегий, является критической, так как «описанный ими сценарий атак легко пpедотвратить, просто установив патч, выпущенный для Adobe Flash на прошлой неделe». Также вице-президент компании рассказал, что против Windows 10, с установленным обнoвлением Anniversary Update, уязвимость бессильна, и подчеркнул, что механизм Windows Defender Advanced Threat Detection тоже распознает дaнный 0-day и способен защитить пользователей.

Также Майерсон сообщил, что патчи для вcех версий Windows уже проходят тестирование, ожидается, что они будут представлены в слeдующий «вторник обновлений», 8 ноября 2016 года.

Инфосистемы Джет запустила кибериспытания с призом до 1,5 млн

Компания «Инфосистемы Джет» запустила программу кибериспытаний на платформе Standoff Bug Bounty. Цель проекта — проверить реальную киберустойчивость компании к самым опасным сценариям атак, включая полный захват управления ИТ-инфраструктурой и получение несанкционированного доступа к системам клиентов. За подтверждение возможности реализации каждого из таких сценариев предусмотрено вознаграждение до 1,5 млн рублей.

Программа рассчитана до конца 2026 года, но может завершиться раньше — если исследователям удастся успешно продемонстрировать одно из двух недопустимых событий.

В фокусе кибериспытаний находятся корпоративные информационные системы «Инфосистемы Джет», как во внутреннем контуре, так и в отдельной защищённой среде, используемой для удалённой работы с инфраструктурой заказчиков. Помимо крупных выплат за критические сценарии, компания готова дополнительно поощрять исследователей за найденные уязвимости высокого уровня опасности, даже если они не привели к полной цепочке атаки.

По словам Ивана Булавина, директора по продуктам платформы Standoff 365, формат кибериспытаний позволяет оценивать безопасность не через отдельные уязвимости, а через призму реальных бизнес-рисков.

Практика 2025 года это подтверждает: более 60% выявленных недостатков в рамках кибериспытаний относились к критическому и высокому уровням, что значительно выше показателей классических программ по поиску уязвимостей. Общий объём выплат по таким программам превысил 42 млн рублей, что, по мнению экспертов, говорит о зрелости и эффективности формата.

Запуск кибериспытаний стал логичным продолжением классической программы баг-баунти «Инфосистемы Джет», которая уже действует и показала хорошие результаты. Однако, как подчёркивают в компании, основной интерес теперь смещается с поиска отдельных уязвимостей на понимание того, насколько устойчив бизнес к реальным разрушительным атакам.

Как пояснил Андрей Янкин, директор центра информационной безопасности «Инфосистемы Джет», компания заранее определила для себя наиболее критичные и недопустимые ИТ-сценарии — это полное разрушение ИТ-систем без возможности быстрого восстановления и атаки на клиентов через собственную инфраструктуру. Анализ десятков расследованных инцидентов ИБ за 2025 год показал, что именно такие результаты чаще всего интересуют реальных злоумышленников.

По его словам, формат кибериспытаний привлекает более опытных исследователей за счёт высоких вознаграждений, а потенциальные выплаты несоизмеримо меньше ущерба, который мог бы быть нанесён при реальной атаке. Именно поэтому компания готова «с радостью заплатить» за демонстрацию недопустимого события — как за возможность заранее увидеть и закрыть самый опасный сценарий.

RSS: Новости на портале Anti-Malware.ru