Google: Microsoft ставит клиентов под угрозу своей манерой обновлений

Google: Microsoft ставит клиентов под угрозу своей манерой обновлений

Google: Microsoft ставит клиентов под угрозу своей манерой обновлений

Project Zero, команда безопасности Google, утверждает, что Microsoft ставит клиентов под угрозу, не выпуская однородные патчи для всех версий ОС Windows. Один из исследователей Google пришел к такому выводу после обнаружения уязвимости CVE-2017-8680, затронувшей только Windows 7 и 8.1. Более глубокий анализ показал, что Microsoft не внедрила исправление в другие версии ОС.

Впоследствии эксперт обнаружил, что патчи, устраняющие некоторые уязвимости, были применены по-разному к каждой версии ОС от Microsoft, что приводит к появлению новых ошибок.

Таким образом, исследователь обнаружил CVE-2017-8684 и CVE-2017-8685, две уязвимости, затрагивающие только Windows 7 и Windows 8.1, что стало результатом подобного подхода к исправлениям уязвимостей. Обе эти бреши затрагивали компонент Windows GDI+.

Основной целью специалиста было доказать, что «различия в отношении к безопасности параллельно поддерживаемых версий одного продукта могут использоваться злоумышленниками для выявления значительных недостатков или просто регулярных ошибок».

Исследователь также объясняет, что бинарный анализ патча - простая операция, доступная для всех.

«Такой подход позволил даже не особо квалифицированным злоумышленникам выявить три уязвимости (CVE-2017-8680, CVE-2017-8684, CVE-2017-8685), приложив минимум усилий», - говорит эксперт.

Скорее всего, считает исследователь, такая же проблема затрагивает другие крупные компании, например, Oracle, Linux, Cisco.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники выманивают критичные данные под видом курьеров

Мошенники всё чаще пытаются выманить у граждан критически важные персональные данные — ИНН, СНИЛС и коды подтверждения — под предлогом доставки заказов с маркетплейсов. Представляясь курьерами, они утверждают, что эти данные якобы необходимы для получения посылки.

Как рассказала в комментарии «РИА Новости» генеральный директор компании STCrypt (входит в SafeTech Group) Дарья Верестникова, звонок якобы от имени маркетплейса — это лишь первый этап схемы.

На втором этапе с жертвой связывается человек, представляющийся сотрудником правоохранительных органов. Он сообщает о якобы зафиксированном взломе аккаунта на Портале госуслуг и убеждает гражданина срочно перевести деньги на «безопасный счёт» или передать их «сотруднику полиции» — в этой роли выступает курьер, работающий на мошенников.

При этом учётная запись на самом деле остаётся в безопасности, а входящие СМС-сообщения поступают с поддельного номера.

Дарья Верестникова подчёркивает, что мошенники пользуются распространённым страхом: будто бы взлом Госуслуг позволяет оформить кредит без ведома владельца аккаунта.

«Злоумышленники используют тот факт, что через Госуслуги теперь можно не только получать доступ к государственным, но и к коммерческим сервисам — например, оформлять микрозаймы или подписывать документы. И если защита аккаунта сводится к одному СМС-коду, то для атаки зачастую даже не нужен реальный взлом — достаточно ввести человека в заблуждение», — отметила эксперт.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru