Ошибка в Outlook позволяет прочитать зашифрованные сообщения

Ошибка в Outlook позволяет прочитать зашифрованные сообщения

Ошибка в Outlook позволяет прочитать зашифрованные сообщения

Исследователи SEC Consult предупреждают всех пользователей Outlook об обнаружении ошибки в программном обеспечении Microsoft, из-за которой зашифрованные сообщения отправляться с прикрепленными незашифрованными версиями.

Проще говоря, злоумышленник может просто прочитать незашифрованную прикрепленную копию из-за этой ошибки в программном коде.

Ошибка возникает, когда пользователи Outlook применяют S/MIME для шифрования сообщений. После отправки сообщения программное обеспечение уведомляет о том, что оно было доставлено в зашифрованном виде, и оно действительно зашифровано, если посмотреть его в папке «Отправленные». Однако вложение, прикрепляемое к нему является легко читаемой версией того же письма.

«Получилось так, что мы случайно наткнулись на эту уязвимость. Просто было очень странно наблюдать содержимое зашифрованных S/MIME сообщений в Outlook Web Access», - говорят эксперты SEC.

Существуют и другие нюансы, зависящие от того, как настроен Outlook. Если вы используете Outlook с Exchange, тогда нежелательный текст отправляется только одному получателю и не может быть перенаправлен.

Но если вы используете Outlook с SMTP, то информация попадет не только получателю, но и всем почтовым серверам по пути. Такая ситуация представляет больший риск для конфиденциальности.

Microsoft заявила, что представляет «маловероятной» использование этой уязвимости в реальных атаках. Однако некоторые специалисты не согласны с этим мнением.

Несмотря на это, Microsoft исправила эту проблему с выпуском октябрьских патчей, поэтому рекомендуется установить их как можно скорее.

Минцифры создаст полигон для тестирования систем с ИИ на безопасность

Минцифры планирует создать киберполигон для тестирования систем с искусственным интеллектом (ИИ) на безопасность. В первую очередь речь идёт о решениях, предназначенных для применения на объектах критической инфраструктуры, а также о системах с функцией принятия решений.

О том, что министерство ведёт работу над созданием такого полигона, сообщил РБК со ссылкой на несколько источников.

Площадка будет использоваться для тестирования ИИ-систем, которые в дальнейшем должны пройти сертификацию ФСТЭК и ФСБ России. Это предусмотрено правительственным законопроектом «О применении систем искусственного интеллекта органами, входящими в единую систему публичной власти, и внесении изменений в отдельные законодательные акты».

Документ вводит четыре уровня критичности ИИ-систем:

  • минимальный — влияние на безопасность отсутствует или минимально;
  • ограниченный;
  • высокий — относится к системам, используемым на объектах критической информационной инфраструктуры;
  • критический — системы, способные угрожать жизни и здоровью людей или безопасности государства, а также автономные комплексы, принимающие самостоятельные решения.

Определять уровень критичности будет Национальный центр искусственного интеллекта в сфере госуправления при правительстве. Эта же структура займётся ведением реестра сертифицированных ИИ-систем.

Конкретные требования к сертификации планируется закрепить в отдельных нормативных документах, которые пока находятся в разработке. На текущем этапе единственным обязательным условием является включение программного обеспечения в реестр Минцифры.

По данным «Российской газеты», распространять новые требования на коммерческие ИИ-решения не планируется. При этом в аппарате первого вице-премьера Дмитрия Григоренко пояснили, что ключевая цель законопроекта — снизить риски применения ИИ в сферах с высокой ценой ошибки, включая здравоохранение, судопроизводство, общественную безопасность и образование.

RSS: Новости на портале Anti-Malware.ru