Эксперты обнаружили уязвимость нулевого дня в Windows SMB

Эксперты обнаружили уязвимость нулевого дня в Windows SMB

Эксперты обнаружили уязвимость нулевого дня в Windows SMB

Уязвимость нулевого дня, обнаруженная в сетевом протоколе прикладного уровня SMB (Server Message Block) может быть использована, чтобы вызвать отказ в обслуживании или выполнить произвольный код на уязвимой системе.

Исследователи уже опубликовали официальное сообщение по поводу данной уязвимости. По их словам, брешь заключается в том, каким образом Windows обрабатывает SMB-трафик и может быть использована удаленным, неавторизованным злоумышленником во вредоносных целях.

Также эксперты утверждают, что платформа Windows не может правильно обработать ответ сервера, содержащего слишком много байтов в соответствии со структурой, определенной в SMB2 TREE_CONNECT. Таким образом, когда уязвимая система Windows подключается к вредоносному серверу SMB, это может привести к сбою в mrxsmb20.sys (черный экран смерти или BSOD).

В официальном сообщении исследователей говорится о том, что уязвимость может быть использована для атак, целью которых является отказ в обслуживании. Эксплуатируя эту уязвимость, злоумышленник может также выполнить произвольный код с привилегиями ядра Windows.

«Мы воспроизвели атаку на полностью работоспособных Windows 10 и Windows 8.1. Обратите внимание, что существует целый ряд методов, которые могут быть использованы для того, чтобы подключить системы Windows к общему ресурсу SMB. Некоторые могут не требовать практически никакого взаимодействия с пользователем» - также говорится в сообщении.

На данный момент неизвестны способы защиты от таких атак, а эксплоит для этой бреши уже находится в общем доступе. В качестве временного решения предлагается блокировка исходящих соединений SMB (TCP-порты 139 и 445, UDP-порты 137 и 138).

Мошенники сделали схему с доставкой более убедительной и опасной

Злоумышленники обновили давно известную схему с курьерской доставкой, сделав её заметно убедительнее. Теперь они усиливают «социальную привязку», утверждая, что заказчиком услуги является родственник получателя, и даже называют его по имени. Это создаёт у жертвы ощущение реальности происходящего и снижает бдительность.

О модернизации схемы с лжедоставкой сообщили РИА Новости со ссылкой на Angara Security.

Ранее мошенники, как правило, не уточняли отправителя, делая ставку на фактор срочности. Их основной целью было получение идентификационных кодов от различных сервисов либо их имитация — с последующим развитием атаки и попытками похищения средств. Деньги при этом выманивались под предлогом «перевода на безопасный счёт» или передачи наличных курьеру.

Как отметил эксперт по киберразведке Angara MTDR Юрий Дубошей, в обновлённой схеме цели злоумышленников в целом не изменились. Речь по-прежнему идёт о получении контроля над учётной записью, подтверждении действий от имени жертвы или подготовке почвы для хищения денежных средств. Однако теперь этого добиваются за счёт усиленного психологического давления и одновременных попыток повысить уровень доверия.

В Angara Security напомнили, что сотрудники служб доставки никогда не просят сообщать коды подтверждения. При появлении подобных требований разговор следует немедленно прекратить.

При этом никуда не исчезла и более традиционная фишинговая схема, в которой используются точные копии сайтов известных сервисов доставки. Такие схемы также продолжают эволюционировать, становясь всё более сложными и правдоподобными.

RSS: Новости на портале Anti-Malware.ru