Продемонстрирована первая атака на протокол WPAD, затрагивающая Windows

Продемонстрирована первая атака на протокол WPAD, затрагивающая Windows

Продемонстрирована первая атака на протокол WPAD, затрагивающая Windows

Исследователи Google Project Zero отметили атаку на WPAD (Web Proxy Auto-Discovery Protocol, протокол автоматической настройки прокси), которая способна привести к полной компрометации системы. Эксперты утверждают, что подобная атака демонстрируется впервые.

Специалисты говорят, что Windows в настоящее время является самой интересной мишенью для такого рода атак.

В качестве самого распространенного сценария использования этой атаки в локальной сети эксперты приводят следующий пример:

«Машина будет запрашивать локальный DHCP-сервер, используя код опции 252. Сервер DHCP отвечает на строку типа «http://server.domain/proxyconfig.pac», которая которая указывает URL-адрес, с которого конфигурация файл должен быть извлечен. Затем клиент переходит к извлечению этого файла и выполняет его содержимое как Javascript. В локальной сети злоумышленник может просто отыгрывать роль DHCP-сервера. Затем киберпреступник может указать URL-адрес, по которому размещен вредоносный файл Javascript».

Сценарий атаки в случае удаленного использования:

«Тот факт, что запрос WPAD также может произойти через DNS, создает вторичный сценарий атаки. Многие пользователи настраивают свои компьютеры для выполнения DNS-запросов в отношении одного из общедоступных глобальных DNS-серверов (например, 8.8.8.8, 8.8.4.4, 208.67.222.222 и 208.67.220.220). В таком случае машина отправит DNS-запросы (например, wpad.local) на сервер, который находится за пределами локальной сети. Злоумышленник в привилегированном положении в сети (например, шлюз или любой другой восходящий узел) может отследить DNS-запросы и подсунуть ответ, направляя клиента на загрузку и выполнение вредоносного файла Javascript».

Специалисты Google Project Zero утверждают, что причиной является уязвимый компактный JavaScript-движок jscript.dll, в котором они нашли 7 недостатков, приводящих к выполнению кода на 64-битной Windows 10 с установленным обновлением Fall Creators.

Однако для того, чтобы снизить риск подобных атак в будущем, эксперты считают, что Microsoft должна отключить WPAD по умолчанию, так как Windows на данный момент является единственной операционной системой, где WPAD включен по умолчанию.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Meta* обвинили в раздаче порно через BitTorrent для обучения ИИ

Meta* снова в центре скандала — теперь уже не только с авторами книг, но и с представителями порноиндустрии. Компания Strike 3 Holdings подала в суд на Meta*, обвинив её в систематическом скачивании и раздаче тысяч видеороликов для обучения своих ИИ-моделей.

И это может разрушить ключевой аргумент Meta* в деле с писателями, которые ранее заявили (PDF), что компания стянула из «теневых библиотек» почти 82 терабайта данных.

Meta* утверждала, что просто скачивала файлы, но не распространяла пиратский контент через BitTorrent. Однако в Strike 3 заявили, что у них есть доказательства обратного — и это может помочь авторам книг в суде.

По словам истцов, Meta* якобы с 2018 года активно раздавала по сети BitTorrent более 2,3 тысяч порнофильмов, чтобы ускорить загрузку других данных. Причём, как утверждается в иске, раздача могла длиться «днями, неделями или даже месяцами» — не просто для скачивания, а для «выгодного обмена» внутри протокола BitTorrent, где те, кто больше раздаёт, получают быстрее доступ к другим файлам.

 

Представители порносайтов считают, что Meta* «специально выбирала» самые популярные и «наиболее раздаваемые» ролики сразу после релиза — чтобы использовать их как «валюту» в торрент-сетях.

Более того, указывается, что часть IP-адресов, с которых шли закачки, принадлежала Meta* напрямую, а часть — была замаскирована, в том числе под домашние адреса сотрудников компании.

Ещё одно серьёзное обвинение: Meta* якобы могла использовать эти видео в обучении своих ИИ-моделей. Strike 3 утверждает, что их контент особенно ценен: там есть «натуральные, ориентированные на человека» сцены, редкие формы мимики и взаимодействий — всё, что нужно для создания продвинутых генеративных моделей.

Истцы опасаются, что Meta* может использовать это, чтобы создать собственный «ИИ-порно» и бесплатно раздавать его продукцию, в том числе несовершеннолетним — особенно в тех штатах США, где уже действуют законы об обязательной верификации возраста на сайтах для взрослых.

В иске (PDF) содержится требование не только о компенсации, но и о полном удалении видео из обучающих датасетов и моделей Meta*. Также Strike 3 надеется, что предоставленные ими данные подтолкнут присяжных признать компанию виновной в прямом и косвенном нарушении авторских прав.

Meta* пока ограничилась коротким комментарием:

«Мы изучаем жалобу, но не считаем обвинения обоснованными».

Судя по всему, новая волна претензий может серьёзно пошатнуть позиции Meta* в более широком конфликте о «пиратском обучении» ИИ.

* корпорация признана экстремисткой и запрещена в России

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru