Microsoft в третий раз пытается исправить Stuxnet-уязвимость

Microsoft в третий раз пытается исправить Stuxnet-уязвимость

Microsoft в третий раз пытается исправить Stuxnet-уязвимость

Один из патчей, выпущенный Microsoft в рамках обновлений безопасности за июнь 2017 года, является третьей попыткой компании устранить старую уязвимость, которая использовалась еще червем Stuxnet в 2010 году.

Изначально уязвимость имела идентификатор CVE-2010-2568, она позволяет удаленному злоумышленнику выполнять произвольный код в системе, используя специально созданные файлы ярлыков с расширением LNK или PIF.

CVE-2010-2568 была одной из четырех брешей, используемых в атаках Stuxnet, нацеленных на ядерную программу Ирана. Несмотря на то, что Microsoft исправила ее в августе 2010 года, она остается одной из наиболее используемых уязвимостей.

В 2015 году исследователи обнаружили, что первоначальное решение Microsoft по устранению этой бреши можно обойти, технический гигант следом выпустил еще один патч. Эта проблема уже отслеживалась как CVE-2015-0096 и представляла для Microsoft совершенно новую уязвимость.

Согласно сообщению, опубликованному в четверг Координационным центром CERT, некто обнаружил другой способ обхода патчей Microsoft для этой бреши. Информация о том, кто именно обнаружил новую уязвимость, не предоставляется.

«Исправления для уязвимости CVE-2010-2568 и последующего патча для CVE-2015-0096 оказалось недостаточно, LNK-файлы все еще используют атрибуты SpecialFolderDataBlock и KnownFolderDataBlock для того, чтобы указать местоположение директории. Такие файлы могут обойти белый список, впервые реализованный в патче для CVE-2010-2568» - говорит в сообщении CERT.

«Убедив пользователя отобразить специально созданный файл ярлыка, злоумышленник может выполнить произвольный код с привилегиями пользователя. В зависимости от конфигурации операционной системы и конфигурации AutoRun/AutoPlay это может произойти автоматически, при подключении USB-устройства» - также поясняется в сообщении.

CERT также отметил, что с июньскими обновлениями Microsoft исправила новую уязвимость, отслеживаемую как CVE-2017-8464. На данный момент существуют эксплойты, например, Metasploit, для этой бреши и она была использована в реальных атаках.

Помимо патчей от Micosoft, пользователи могут сами принять меры для предотвращения таких атак. Для этого стоит заблокировать исходящие соединения на TCP и UDP-портах 139 и 445.

ИИ-помощник Meta помогал угонять редкие ники в Instagram

Instagram (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) оказался в центре неприятной истории: критическая уязвимость в системе поддержки на базе Meta AI позволяла злоумышленникам перехватывать аккаунты через процедуру восстановления пароля.

По данным исследователей, проблема была не во взломе серверов Meta, а в логике самого ИИ-ассистента.

Атакующие начинали диалог с чат-ботом и специальными запросами убеждали его отправить коды или ссылки для сброса пароля посторонним людям. Жёсткой проверки личности владельца аккаунта и нормальных ограничений на такие запросы, судя по всему, не хватало.

В результате для атаки было достаточно знать имя пользователя. Дальше дело техники: заставить бота поверить, что перед ним законный владелец профиля. Классический взлом? Нет. Скорее социальная инженерия, только жертвой стал не человек из поддержки, а ИИ.

Одними из первых о проблеме сообщили исследователи ZachXBT и Dark Web Informer. По их данным, злоумышленники охотились за дорогими и редкими никами в Instagram — короткими, красивыми и хорошо продающимися. Среди целей упоминались аккаунты вроде @hey и @jowo. Такие профили на подпольных рынках могут стоить огромных денег, иногда речь идёт о сотнях тысяч долларов.

Украденные аккаунты, как утверждается, быстро выставляли на продажу в закрытых телеграм-каналах.

Meta заявила, что её инфраструктура не была скомпрометирована, а проблему исправили вечером в пятницу. Компания подчеркнула, что речь шла об ошибке, позволявшей сторонним лицам запрашивать письма для сброса пароля некоторых пользователей.

Отдельно отмечается, что аккаунты с двухфакторной аутентификацией не пострадали.

RSS: Новости на портале Anti-Malware.ru