В официальном баг-трекере Google найдены три серьезные уязвимости

В официальном баг-трекере Google найдены три серьезные уязвимости

В официальном баг-трекере Google найдены три серьезные уязвимости

В официальном трекере Google были обнаружены три уязвимости, которые злоумышленники могут использовать для выявления брешей. Нашедший эту дыру безопасности Алекс Бирсан (Alex Birsan), румынский эксперт, утверждает, что этот баг может позволить хакерам получить доступ к уязвимостям, которые еще не были исправлены в продуктах Google.

Эти три бреши затронули Google Issue Tracker (также известное как Buganizer) – приложение, отслеживающее сообщения об ошибках и проблемах безопасности в продуктах Google.

«Buganizer является центральной системой отслеживания ошибок, поэтому весьма вероятно, что в ней также хранятся уязвимости внутренних систем Google. Я провел минимальное исследование, но могу сказать, что там куда более интересная информация, если покопаться», - сказал Бирсан в интервью Bleeping Computer.

Обычно только сотрудники Google и эксперты в области уязвимостей имеют доступ к Buganizer, это строго ограниченный доступ, имеется только к сообщениям, которые они должны исправить.

Бирсан, являющийся разработчиком на Python в румынской компании, специализирующейся на кибербезопасности, говорит, что он выявил ошибки в период с 27 сентября по 4 октября. Он обнаружил три проблемы:

  • Способ регистрации адреса электронной почты в домене @google.com с использованием общей схемы именования адресов электронной почты Buganizer.
  • Способ подписки и получения уведомлений об ошибках, к которым у него не должно было быть доступа.
  • Способ обмана API Buganizer, который может помочь получить доступ к каждой уязвимости.

Google выплатила исследователю $3 133 за обнаружение первой ошибки, $5 000 за обнаружение второй и $7 500 за третью. Примечательно, что компания очень оперативно отреагировала за сообщение Бирсана.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники заманивают россиян через Telegram-ботов и фейковые маркетплейсы

Эксперты «Лаборатории Касперского» обнаружили новую уловку, рассчитанную на русскоязычных пользователей. Всё начинается с письма на электронную почту — вроде бы ничего подозрительного, никаких ссылок. В письме лишь просят найти в Telegram определённый юзернейм, мол, «там важная информация специально для вас».

Любопытный пользователь открывает Telegram, находит этого юзера — а это, как оказалось, бот.

Он тут же перенаправляет на скам-сайт, маскирующийся под один из крупных российских маркетплейсов. Внешне — почти полная копия: знакомые цвета, шапка сайта, интерфейс. Только вот это не реальный маркетплейс, а ловушка.

На поддельном сайте пользователю предлагают «принять участие в акции» и выиграть суперпризы: смартфон, ноутбук, путёвку или даже 15 миллионов рублей.

Всё выглядит максимально правдоподобно — тебе дают несколько бесплатных попыток, потом говорят: «Вы выиграли!», но забрать приз можно только после оплаты какой-то комиссии.

И вот тут главное — никаких призов, конечно, не будет. Деньги за «комиссию» просто уйдут мошенникам.

Как объясняет Андрей Ковтун, руководитель группы защиты от почтовых угроз в «Лаборатории Касперского», схема довольно хитрая. Ссылки в письмах нет — а значит, антивирусы и почтовые фильтры не срабатывают. Всё построено на том, что человек сам проявит интерес и перейдёт по цепочке дальше.

Так что если вы вдруг получаете письмо с предложением найти кого-то в Telegram — особенно если там обещают «эксклюзивную информацию» или «сюрприз только для вас» — лучше сразу отправляйте его в корзину. Это почти наверняка ловушка.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru