Microsoft в третий раз пытается исправить Stuxnet-уязвимость

Microsoft в третий раз пытается исправить Stuxnet-уязвимость

Microsoft в третий раз пытается исправить Stuxnet-уязвимость

Один из патчей, выпущенный Microsoft в рамках обновлений безопасности за июнь 2017 года, является третьей попыткой компании устранить старую уязвимость, которая использовалась еще червем Stuxnet в 2010 году.

Изначально уязвимость имела идентификатор CVE-2010-2568, она позволяет удаленному злоумышленнику выполнять произвольный код в системе, используя специально созданные файлы ярлыков с расширением LNK или PIF.

CVE-2010-2568 была одной из четырех брешей, используемых в атаках Stuxnet, нацеленных на ядерную программу Ирана. Несмотря на то, что Microsoft исправила ее в августе 2010 года, она остается одной из наиболее используемых уязвимостей.

В 2015 году исследователи обнаружили, что первоначальное решение Microsoft по устранению этой бреши можно обойти, технический гигант следом выпустил еще один патч. Эта проблема уже отслеживалась как CVE-2015-0096 и представляла для Microsoft совершенно новую уязвимость.

Согласно сообщению, опубликованному в четверг Координационным центром CERT, некто обнаружил другой способ обхода патчей Microsoft для этой бреши. Информация о том, кто именно обнаружил новую уязвимость, не предоставляется.

«Исправления для уязвимости CVE-2010-2568 и последующего патча для CVE-2015-0096 оказалось недостаточно, LNK-файлы все еще используют атрибуты SpecialFolderDataBlock и KnownFolderDataBlock для того, чтобы указать местоположение директории. Такие файлы могут обойти белый список, впервые реализованный в патче для CVE-2010-2568» - говорит в сообщении CERT.

«Убедив пользователя отобразить специально созданный файл ярлыка, злоумышленник может выполнить произвольный код с привилегиями пользователя. В зависимости от конфигурации операционной системы и конфигурации AutoRun/AutoPlay это может произойти автоматически, при подключении USB-устройства» - также поясняется в сообщении.

CERT также отметил, что с июньскими обновлениями Microsoft исправила новую уязвимость, отслеживаемую как CVE-2017-8464. На данный момент существуют эксплойты, например, Metasploit, для этой бреши и она была использована в реальных атаках.

Помимо патчей от Micosoft, пользователи могут сами принять меры для предотвращения таких атак. Для этого стоит заблокировать исходящие соединения на TCP и UDP-портах 139 и 445.

Самозанятый или штатник? Ошибка может стоить бизнесу до 5 млн рублей

Российскому бизнесу всё жёстче напоминают: самозанятый — это не сотрудник на минималках, а отдельный налоговый режим. И если компания решила сэкономить на НДФЛ и страховых взносах, маскируя штатника под фрилансера, ФНС может прийти с очень неприятным калькулятором.

По данным платформы «Консоль» (приводят «Известия»), спор с налоговой из-за неправильно оформленного самозанятого может обойтись среднему бизнесу в 3-5 млн рублей.

Причём речь может идти всего об одном человеке. Если ФНС решит, что компания подменила трудовые отношения самозанятостью, ей доначислят НДФЛ, страховые взносы, штрафы и пени за весь период работы.

Расклад бодрит. Например, если компания два года платила самозанятому по 250 тыс. рублей в месяц, общий объём выплат составит 6 млн рублей. При переквалификации отношений бизнесу могут доначислить около 780 тыс. рублей НДФЛ и примерно 1,8 млн рублей страховых взносов. А вместе со штрафами и пенями итог легко перевалит за 3 млн рублей.

Юристы подтверждают: такие суммы уже встречаются на практике. Основные красные флажки для ФНС — фиксированные ежемесячные выплаты, отсутствие у самозанятого других клиентов, работа по графику, корпоративная почта, оборудование или рабочее место. То есть если человек выглядит как сотрудник, работает как сотрудник и получает деньги как сотрудник, налоговая может решить, что это и есть сотрудник.

Для небольших компаний такие претензии могут стать не просто неприятностью, а ударом по кассе: от остановки проектов до проблем с выплатами другим работникам и кредиторам. Несколько подобных эпизодов способны довести бизнес до банкротства.

Эксперты советуют оформлять отношения по-взрослому: заключать договор на конкретный результат, подписывать акты, не ставить исполнителя в график, не встраивать его в корпоративную структуру и не платить зарплатой под другим названием. А ещё не нанимать бывших сотрудников как самозанятых в течение двух лет после увольнения.

RSS: Новости на портале Anti-Malware.ru