Microsoft: Устранение критической бреши в Skype — слишком сложная задача

Microsoft: Устранение критической бреши в Skype — слишком сложная задача

Microsoft: Устранение критической бреши в Skype — слишком сложная задача

Недостаток безопасности в процессе обновления Skype может позволить злоумышленнику получить на компьютере привилегии системного уровня, то есть повысить права от непривилегированного пользователя до полного доступа к любым уголкам операционной системы. Однако Microsoft не спешит устранять проблему — слишком много работы.

Уязвимость обнаружил исследователь Стефан Кантак, по его словам, установщик обновления Skype может быть атакован с помощью метода перехвата DLL, что позволит злоумышленнику обмануть приложение и подсунуть вредоносный код вместо легитимной библиотеки.

Злоумышленник может загрузить вредоносную DLL во временную папку, доступную пользователю, затем переименовать ее в существующую DLL, которая может быть изменена непривилегированным пользователем, например, UXTheme.dll. Ошибка состоит в том, что в процессе поиска приложением нужной библиотеки сначала обнаруживается вредоносная DLL.

После установки Skype использует собственный встроенный модуль обновления, следовательно, для запуска обновления используется уязвимый исполняемый файл. Кантак заявил, что такую атаку легко совершить удаленно — скрипт или вредоносная программа легко могут поместить вредоносную DLL во временную папку.

Кроме того, эксперт отметил, что брешь затрагивает не только пользователей системы Windows, она также актуальна для macOS и Linux.

Исследователь сообщил о проблеме Microsoft в сентябре прошлого года, однако компания ответила, что устранение бреши потребует «полной ревизии кода». Также представители корпорации добавили, что им удалось воспроизвести проблему, однако исправлена она будет не в обновлении безопасности, а в следующей версии приложения.

Microsoft также уточнила, что направила все силы на создание совершенно нового клиента.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Всплеск веб-атак на российскую энергетику: за три дня — двукратный рост

Специалисты в области кибербезопасности зафиксировали резкий рост числа веб-атак на сайты российских энергетических компаний. Особенно заметен всплеск в последние рабочие дни перед майскими праздниками — с 28 по 30 апреля.

За этот короткий период количество атак на ресурсы одной из таких компаний увеличилось вдвое по сравнению с предыдущей неделей. Все попытки были отражены средствами защиты.

Большая часть атак (58%) — это блокировки по IP-адресам, которые заранее были внесены в черные списки на основе анализа угроз. Такие списки формируются вручную специалистами, исходя из уже известных сценариев атак.

Остальные 42% пришлись на автоматические сканеры, которые пытаются находить уязвимости в веб-приложениях — обычно в расчёте на последующее проникновение.

Энергетический сектор сегодня особенно уязвим: с одной стороны, он зависит от автоматизированных систем, а с другой — не всегда имеет должный уровень защиты. Любая утечка данных или сбой может обернуться серьёзными проблемами — как для конкретной компании, так и для стабильности в целом.

В таких условиях защита веб-приложений, особенно тех, что содержат личные кабинеты и персональные данные, должна быть постоянной задачей. Здесь важно не только уметь реагировать на атаки, но и упреждать их, действуя на опережение.

В прошлом месяце мы сообщали о новой целевой атаке Lazarus: вредонос через новостные сайты и баги в софте.

У нас также вышло интервью с Игорем Кузнецовым, директором Kaspersky GReAT. Эксперт рассказал, как «Лаборатория Касперского» поймала «Форумного тролля» и нашла 0-day в Google Chrome.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru