Уязвимость в Microsoft Edge позволяла украсть локальные файлы жертвы

Уязвимость в Microsoft Edge позволяла украсть локальные файлы жертвы

Уязвимость в Microsoft Edge позволяла украсть локальные файлы жертвы

Microsoft устранила в браузере Edge уязвимость, которую могли использовать злоумышленники для кражи локальных файлов с компьютера пользователя. Учитывая, что для успешной эксплуатации должна быть задействована социальная инженерия, этот недостаток не рассматривается как критичный.

Баг был обнаружен исследователем безопасности из компании Netsparker Зияханом Альбенисом. Как утверждает специалист, брешь завязана на концепции «Правило ограничения домена» (Same-Origin Policy, SOP).

В Edge SOP помогает предотвратить загрузку вредоносного кода, которую киберпреступник может инициировать по ссылке, которая не соответствует домену (субдомену), порту и протоколу.

Эксперт объясняет, что SOP в Edge отрабатывает как следует, за исключением одного случая — когда пользователя заставляют загрузить вредоносный HTML-файл на компьютер, а потом открыть его.

Если пользователь откроет этот файл, вредоносный код загрузится через URL-схему file://. Поскольку это локальный файл, у него не будет значение домена и порта. Таким образом, этот вредоносный файл может содержать код, который собирает и крадет любые данные из локальных файлов, доступных через file://.

Как известно, доступ к любому файлу ОС можно получить через URL-схему file:// в браузере, следовательно, у злоумышленника открывается большой простор для кражи персональной информации.

Альбенис провел тесты, в ходе которых ему удалось украсть данные с локальных компьютеров и отправить их на удаленный сервер. Он записал специальное видео, доказывающее наличие проблемы, которое можно посмотреть ниже.

Несмотря на то, что атакующему надо знать, где лежат файлы с персональной информацией, в большинстве случаев файлы конфигурации приложений хранятся по всем известным путям. Кроме того, о нахождении некоторых файлов можно просто догадаться.

Специалист считает, что подобная техника может сыграть на руку злоумышленникам, которые совершают целевые кибератаки на организации.

Альбенис предупреждает пользователей об опасности открытия HTML-файлов, которые были получены в электронных письмах.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Фейковые аптеки и изъятие питомцев: как обманывают любителей кошек и собак

Домашние питомцы приносят радость, но иногда становятся причиной неожиданных проблем — особенно, если на вас выйдут кибермошенники. Эксперты по кибербезопасности из F6 рассказали о самых распространённых схемах обмана, с которыми сталкиваются владельцы кошек и собак.

1. Фейковые зооаптеки

После того как часть популярных импортных ветпрепаратов пропала с прилавков российских магазинов, многие владельцы животных начали заказывать лекарства через интернет.

Этим и пользуются злоумышленники — создают фальшивые сайты и телеграм-каналы «ветеринарных аптек», где предлагают купить дефицитные средства от блох и клещей. Оплатить просят сразу, а товара, разумеется, нет.

Как защититься: не покупайте лекарства через мессенджеры и чаты. Проверяйте сайты новых зоомагазинов через сервисы WHOIS — если домен зарегистрирован всего несколько дней назад, это тревожный знак.

2. Угроза «изъятия животных»

Ещё одна схема — телефонные звонки от «жилищной инспекции». Мошенники узнают, сколько животных живёт в квартире, а потом пугают «превышением лимита» и «изъятием» питомцев. Чтобы «решить вопрос», жертву просят продиктовать код из СМС. Дальше всё по классике — рассказы о «взломе личного кабинета», «подозрительных переводах» и просьбы срочно отправить деньги на «безопасный счёт».

Как защититься: не разговаривайте с неизвестными, не переходите по ссылкам и не называйте никому коды из СМС.

3. Фейковые голосования

Даже если у вас нет питомца, вас могут втянуть в мошенническое «голосование». Преступники рассылают ссылки вроде «проголосуйте за котика в конкурсе», маскируясь под друзей или знакомых. На самом деле по ссылке может быть фишинговый сайт, где у вас украдут доступ к мессенджеру или почте.

Как защититься: не переходите по ссылкам, если сообщение пришло от незнакомого человека. Если от знакомого — уточните по телефону: скорее всего, его аккаунт уже взломан.

4. Ложные сборы на помощь животным

В соцсетях и чатах часто появляются трогательные посты о бездомных животных, которых «срочно нужно спасти». Обычно такие сообщения сопровождаются фотографиями из интернета и просьбой перевести деньги на личную карту.

Как защититься: если хотите помочь животным — делайте пожертвования только через официальные сайты известных благотворительных организаций.

Золотухин подчёркивает: мошенники часто играют на эмоциях, особенно когда речь идёт о домашних питомцах. Поэтому любые просьбы «о помощи» или «покупке редких лекарств» стоит проверять с холодной головой.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru