В Chrome 56 исправлена 51 уязвимость

В Chrome 56 исправлена 51 уязвимость

В Chrome 56 исправлена 51 уязвимость

На этой неделе Google выпустила Chrome 56. Новая версия исправляет не менее 51 уязвимости в популярном браузере. Chrome 56.0.2924.76 доступен для загрузки для ОС Windows, Mac и Linux.

В этой версии браузера исправляются бреши, обнаруженные сторонними экспертами, всего их 21, 7 из которых оцениваются как уязвимости высокой степени риска, 8 средней степени и 6 низкой. Google выплатила в общей сложности более чем 54 000 $ за обнаружение этих недостатков.

Четыре уязвимости высокой степени риска (CVE-2017-5006, CVE-2017-5007, CVE-2017-5008 и CVE-2017-5010) были обнаружены экспертом Мариушем Млински (Mariusz Mlynski), который заработал 32 337 $ в качестве вознаграждения.

Другие бреши высокой степени риска включают в себя несанкционированный доступ к файлам в Devtools (CVE-2017-5011), обнаружена Халил Жани (Khalil Zhani), который получил 3 000 $, уязвимость в WebRTC (CVE-2017-5009), обнаружена Шоном Станеком и Чипом Брэдфордом, получившим также 3 000 $, а также переполнение динамической памяти в V8 (CVE-2017-5012), найденна экспертом, получившим 5 500 $.

Уязвимости средней степени включают в себя: две бреши подмены адреса в омнибокс, переполнение буфера в Skia, брешь в Renderer, спуфинг UI в Blink, несанкционированный доступ к памяти в webm video и две XSS-уязвимости в chrome://apps и chrome://downloads.

Из брешей низкого уровня риска можно выделить: уязвимость use-after-free в расширениях (Extensions), обход политики защиты контента (Content Security Policy) в Blink и две бреши переполнения буфера в FFmpeg.

Мошенники сделали схему с доставкой более убедительной и опасной

Злоумышленники обновили давно известную схему с курьерской доставкой, сделав её заметно убедительнее. Теперь они усиливают «социальную привязку», утверждая, что заказчиком услуги является родственник получателя, и даже называют его по имени. Это создаёт у жертвы ощущение реальности происходящего и снижает бдительность.

О модернизации схемы с лжедоставкой сообщили РИА Новости со ссылкой на Angara Security.

Ранее мошенники, как правило, не уточняли отправителя, делая ставку на фактор срочности. Их основной целью было получение идентификационных кодов от различных сервисов либо их имитация — с последующим развитием атаки и попытками похищения средств. Деньги при этом выманивались под предлогом «перевода на безопасный счёт» или передачи наличных курьеру.

Как отметил эксперт по киберразведке Angara MTDR Юрий Дубошей, в обновлённой схеме цели злоумышленников в целом не изменились. Речь по-прежнему идёт о получении контроля над учётной записью, подтверждении действий от имени жертвы или подготовке почвы для хищения денежных средств. Однако теперь этого добиваются за счёт усиленного психологического давления и одновременных попыток повысить уровень доверия.

В Angara Security напомнили, что сотрудники служб доставки никогда не просят сообщать коды подтверждения. При появлении подобных требований разговор следует немедленно прекратить.

При этом никуда не исчезла и более традиционная фишинговая схема, в которой используются точные копии сайтов известных сервисов доставки. Такие схемы также продолжают эволюционировать, становясь всё более сложными и правдоподобными.

RSS: Новости на портале Anti-Malware.ru