Эксплойт для Safari в macOS позволяет удаленно запустить вредонос

Эксплойт для Safari в macOS позволяет удаленно запустить вредонос

Известный исследователь в области безопасности Патрик Уордл продемонстрировал уязвимость браузера Safari в операционной системе macOS — злоумышленник может удаленно заразить компьютер жертвы с помощью эксплуатации всплывающий окон вида «Do you want to allow...» («Хотите ли вы разрешить...»).

Сама атака производится в момент посещения пользователем определенного веб-сайта. Уордл объясняет, что эксплойт использует обработчики документов, которые запрашивают разрешение на открытие ссылки или файла в другом приложении.

Например, когда файлы в формате PDF надо просмотреть в режиме предварительного просмотра. Обработчики URL-адресов работают аналогичным образом — уведомляя macOS о том, что они могут принять определенные форматы файлов.

Таким образом, злоумышленник может заманить пользователя на сайт, где будет лежать ZIP-файл, который автоматически загрузится и распакуется, в результате этого злонамеренная составляющая будет зарегистрирована в файловой системе пользователя.

«Как только жертва посещает определенный сайт, мы запускаем загрузку архива .zip, который содержит вредоносное приложение. Если жертва использует Safari, архив будет автоматически распакован, так как операционная система Apple имеет тенденцию автоматически открывать “безопасные” файлы», — объясняет эксперт.

«Такая особенность работы системы является ключевым моментом, так как вредоносное приложение мигом попадет в файловую систему пользователя».

На следующем этапе вредоносная веб-страница запустит код, который сможет загружать или просматривать пользовательскую схему URL. Это позволит заставить macOS активировать обработчик URL и запустить приложение.

Это действие активируется с помощью диалогового окна Safari, которые включает опции «Разрешить» и «Отменить». Однако всплывающий текст и параметры в этом случае полностью контролируются злоумышленником, что позволяет запутать и обмануть пользователя.

Исследователь рекомендует пользователям отключить распаковку «безопасных» файлов.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Центр расследований InfoWatch поможет ускорить работу ИБ-служб в 3 раза

ГК InfoWatch представила новый ИБ-продукт корпоративного класса. Центр расследований представляет собой интерфейсное решение, позволяющее работать с данными всей линейки InfoWatch по защите информации в одном окне.

Объединение событий DLP-системы, информации с модулей Activity Monitor, Data Discovery, Vision, Prediction в общем интерфейсном пространстве облегчит работу специалистов ИБ, особенно в компаниях с большим штатом и солидными объемами данных.

Новинка заточена под Linux и совместима со всеми отечественными ОС. В тестировании принимали участие профильные сотрудники компаний-клиентов и эксперты рынка. По отзывам, Центр расследований InfoWatch позволяет в три раза сократить интервал между появлением первых подозрений и принятием решения.

Основные возможности, предоставляемые пользователю:

  • работа с набором релевантных данных из единой консоли и в одном окне;
  • фильтрация данных, переключение между разными срезами в интерактивном режиме, с сохранением контекста расследования;
  • сопоставление данных из разных источников, поиск взаимосвязей с помощью интерактивных инструментов.

«У организаций часто не хватает ИБ-ресурсов даже на разбор всех инцидентов за день, — комментирует руководитель направления InfoWatch Employee Monitoring Сергей Кузьмин. — Мы поставили перед собой задачу максимально упростить для ИБ-специалиста сбор информации и помочь ему сконцентрироваться на проведении расследований и принятии решений. Так мы пришли к разработке Центра расследований — единого информационного пространства с оперативным доступом к максимально полному набору данных».

Благодаря выпуску Центра расследований InfoWatch Traffic Monitor, по словам разработчиков, теперь будет объединять все технологии DLP нового поколения:

  • контроль всех необходимых каналов передачи данных;
  • точное детектирование конфиденциальной информации;
  • автоматизированную настройку;
  • интерактивную визуализацию;
  • поведенческую аналитику.

Особая лицензия для Центра расследований не нужна, он доступен всем клиентам InfoWatch в рамках регулярного обновления любого продукта линейки по защите информации. Решение работает с учетом возможностей конкретной DLP-установки, и кастомные настройки ему не помеха.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru