Уязвимости в LastPass позволяют злоумышленникам красть пароли

Уязвимости в LastPass позволяют злоумышленникам красть пароли

Исследователь Google Project Zero Тэвис Орманди (Tavis Ormandy) предупредил о наличии критических уязвимостей в расширении LastPass для Chrome и Firefox. Обнаруженные бреши могут быть использованы для кражи паролей.

Орманди сначала сообщил об обнаружении уязвимости в расширении LastPass для Firefox (версия 3.3.2). Детали бреши не были обнародованы. Разработчики LastPass заявили, что в курсе наличия этой уязвимости и работают над патчем. У них теперь есть 90 дней на устранение этой дыры в безопасности, согласно правилам Project Zero. По истечении этого срока, если разработчики не устранят уязвимость, ее подробности будут обнародованы.

Во вторник исследователь Project Zero сообщил об обнаружении еще одной уязвимости, которая затронула версии LastPass как для Chrome, так и для Firefox. Эта брешь может позволить хакеру украсть пароли пользователя и выполнить произвольный код с помощью команд удаленного вызова процедур (RPC). Для эксплуатации этой уязвимости злоумышленнику нужно заманить пользователя на специально созданный сайт.

В течение нескольких часов после изучения этой бреши, разработчики LastPass реализовали временное решение, а затем и полностью устранили проблему на стороне сервера. От пользователей не требуется предпринимать каких-либо действий.

Орманди опубликовал подробности этой уязвимости, в том числе и код, доказывающий ее наличие. LastPass, в свою очередь, пообещала в своем блоге предоставить более подробную информацию.

По словам Орманди, уязвимость существовала из-за скрипта contentConnector.js, таким образом, предоставляя злоумышленнику полный доступ к внутренним командам LastPass (например, копирования или заполнения паролей).

Вскоре после того, как LastPass объявила об устранении бреши, эксперт написал в Twitter, что он обнаружил еще одну уязвимость, которая может быть использована для кражи паролей для любого домена.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

ИБ-бюджеты нарастили больше половины российских компаний

Как показало исследование «Киберпротекта», 53,8% организаций увеличили свои расходы после известных кейсов кибератак в СМИ. Однако более трети (37,8%) организаций увеличили бюджет только на 10%, на 25% – 42% компаний и учреждений. Только каждая пятая компаний увеличила ИБ-бюджет на 50% и более.

В исследовании приняли участие представители российских компаний и учреждений разных отраслей. Среди респондентов — ИТ- и ИБ-директора, ИБ- и ИТ-специалисты, руководители и менеджеры среднего звена.

Поводом для проведения исследования стала волна инцидентов, которые произошли летом текущего года и их влияние на ИБ-бюджеты. Это, например, атака на сайты госучреждений 3 июня или заражение шифровальщиком инфраструктуры розничной сети «Верный» в тот же день.

По большей части организации инвестировали в программное обеспечение — 82% опрошенных, 60,9% респондентов сообщили, что вложили средства в обучение сотрудников, 34,4% обновили оборудования, треть предприятий (увеличили численность специалистов подразделения кибербезопасности  и 30,5% — провели аудит систем ИТ/ИБ.

«Мы живем в реальности непрерывного противостояния киберпреступников и служб информационной безопасности, при этом злоумышленники постоянно развивают свои технологии, угрозы становятся всё более сложными, убытки от них все более значительными. Публичные кейсы успешных хакерских атак подталкивают организации к тому, чтобы уделять больше внимания информационной безопасности: проводить тренинги для сотрудников, расширять штат ИБ, инвестировать в новое оборудование и ПО, в то время как это должно быть частью стратегии любого бизнеса и выполняться системно и постоянно. Поэтому обмен информацией об атаках, методах защиты и успешных практиках важен для создания безопасной цифровой среды нашей экономики», — прокомментировала результаты опроса Елена Бочерова, исполнительный директор компании «Киберпротект».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru