Исправлена серьезная DoS-уязвимость в OpenSSL

Исправлена серьезная DoS-уязвимость в OpenSSL

Исправлена серьезная DoS-уязвимость в OpenSSL

OpenSSL Project выпустили обновления для ветки 1.1.0, в которых исправляются несоклько уязвимостей. В их числе серьезная брешь, приводящая к DoS, сообщает эксперт по безопасности Google.

Всего в версии исправляются три дыры в безопасности. Самая серьезная из них отслеживается как CVE-2016-7054, связана с переполнением буфера при TLS-соединении с использованием шифра *-CHACHA20-POLY1305. Это может привести к отказу в обслуживании (DoS).

Разработчики OpenSSL были уведомлены об ошибке 25 сентября. Согласно им, уязвимость не затрагивает версии до 1.1.0. 

Также обновление исправляет недостаток средней степени тяжести, который может привести к сбою приложения (CVE-2016-7053). Эта проблема также затрагивает только версию 1.1.0.

Кроме того, OpenSSL 1.1.0c устраняет брешь низкой степени опасности CVE-2016-7055. Изначально эта уязвимость не рассматривалась как проблема безопасности, но эксперты продемонстрировали, что ее можно эксплуатировать.

OpenSSL Project еще раз напомнили пользователям, что версия 1.0.1 не будет поддерживаться после 31 декабря 2016 года.

ИИ заполонил хакерские форумы и начал раздражать самих киберпреступников

Форумы «чёрных» хакеров и киберпреступников заполонил контент, сгенерированный нейросетями. Его активно продвигают владельцы площадок, нередко на платной основе. Однако самих пользователей таких форумов всё сильнее раздражают большие объёмы низкокачественного ИИ-контента.

К такому выводу пришли исследователи из Эдинбургского университета. Они проанализировали почти 100 тыс. переписок с хакерских форумов, посвящённых искусственному интеллекту, за период с ноября 2022 года — момента выхода первой публично доступной версии ChatGPT — до конца 2025 года.

Как оказалось, пользователей раздражает вмешательство ИИ-ассистентов, которых продвигают владельцы площадок, а также большое количество контента, созданного нейросетями. Кроме того, появление ИИ-резюме в поисковых системах привело к снижению посещаемости форумов.

Между тем такие форумы выстраивали свою репутацию годами. Эти площадки стали не только местом поиска заказов, обмена инструментами и торговли массивами украденных данных, но и пространством для обычного общения. Однако всё чаще пользователи не пишут посты сами, а делегируют это ИИ-ассистентам. Это раздражает тех, кто приходит на такие форумы именно за живым взаимодействием.

Злоумышленники также пытаются использовать искусственный интеллект в атаках. В некоторых сценариях это действительно даёт заметный эффект — например, при автоматизации операций социальной инженерии или генерации фишинговых сообщений. В таких случаях ИИ позволяет даже в массовых атаках повысить конверсию до уровня, который раньше был характерен скорее для целевого фишинга.

Авторы исследования также указывают на активное применение ИИ в схемах с ботами в мессенджерах и мошенничестве на сайтах знакомств, где используются дипфейки и образы несуществующих людей.

Однако при написании вредоносного кода с помощью ИИ результаты, как правило, не впечатляют — примерно так же, как и при создании легитимного кода. Качество обычно остаётся низким. А в случае хакерских инструментов ошибки и уязвимости, характерные для ИИ-сгенерированного кода, могут даже раскрывать инфраструктуру их авторов.

Пока исследователи не видят радикального эффекта от использования ИИ в киберпреступной среде. Особенно это касается заметного снижения порога входа. Также не зафиксировано существенного влияния ИИ на бизнес-модели и другие процессы таких сообществ — ни в положительную, ни в отрицательную сторону.

RSS: Новости на портале Anti-Malware.ru