Вредоносные сайты эксплуатируют 11-летний непропатченный баг в Firefox

Вредоносные сайты эксплуатируют 11-летний непропатченный баг в Firefox

Злоумышленники используют старый баг Firefox, чтобы удерживать пользователей на вредоносных сайтах. Самое удивительное в этой ситуации — багу 11 лет, Mozilla не смогла устранить эту брешь с апреля 2007 года, когда появилось первое сообщение об уязвимости в популярном браузере.

Суть бага сводится к обработке iframe, который располагается в коде страницы вредоносного сайта. Этот iframe осуществляет запрос HTTP-аутентификации на другом домене. В результате этого появляется форма ввода имени пользователя и пароля:

На протяжении последних нескольких лет злоумышленники всех сортов заманивали пользователей на вредоносные сайты, где беспрерывно демонстрировалась реклама, осуществлялись мошеннические схемы с техподдержкой, а также распространялись вредоносные обновления для программ.

Как только пользователь хотел закрыть эту страницу, злонамеренные сайты инициировали запрос аутентификации, причем он был зациклен — то есть если жертва пыталась закрыть это окно, оно сразу появлялось снова.

Таким образом пользователь удерживался на вредоносном ресурсе до тех пор, пока ему не приходило в голову закрыть браузер целиком. Несмотря на многочисленные сообщения об этом баге (коих было не менее семи), Mozilla по какой-то причине оставила его без внимания. Это позволило злоумышленникам успешно эксплуатировать его годами.

Очередной пользователь, сообщивший недавно о проблеме, заявил, что злоумышленники пытались заставить его установить сомнительное расширение для Firefox. Именно в ходе этой атаки пользователь постоянно получал зацикленные запросы аутентификации, которые не давали ему закрыть страницу:

Обозреватели Edge и Chrome лишены этой проблемы — в браузере от Microsoft задержка времени позволяет успеть закрыть окно между запросами аутентификации. А Chrome вообще использует для этого отдельный изолированный процесс, который легко можно закрыть.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Почтовые сервисы оказались лидерами по безопасности парольных политик

Специалисты по информационной безопасности компании Digital Security протестировали парольные политики 157 веб-сервисов, включая социальные сети, почтовые клиенты, облачные хранилища и интернет-банкинг.

Эксперты выяснили, какие сайты предъявляют самые строгие правила к созданию паролей, а, соответственно, являются потенциально безопаснее, какие рекомендации по защите аккаунтов даются пользователям и при использовании каких сайтов пользователь скорее всего станет жертвой злоумышленника.

В ходе исследования тестируемым сервисам начислялись баллы, на основе которых составлялся рейтинг: максимум — 11,5 баллов. Так, оказалось, что игровые сервисы со временем (проводилось сравнение с аналогичным исследованием 2015 года) стали лучше заботиться о парольных политиках, в отличие от платежных систем.

А социальные сети практически не контролируют создание паролей пользователями, что в результате приводит к повышенному риску взлома. Например, Facebook заработал 8 баллов из возможных 11,5 и занял первое место среди протестированных соцсетей, на втором — StackExchange, на третьем месте — «Одноклассники», на четвертом — Tinder, пятое — Instagram, шестое — Twitter, и только на седьмом месте расположился «ВКонтакте».

Прошли проверку также и почтовые сервисы. Они оказались лидерами по безопасности парольных политик. Их рейтинг выглядит так: Outlook — 10 баллов, Gmail — 9 баллов, Mail и Yahoo — 7,5 баллов, Яндекс — 6 баллов, Рамблер — 1,5 балла.

Победитель прошлого рейтинга платежных сервисов WebMoney в этот раз заработал -0,5 и сместился на последнее место, первое место занял Skrill.

Показательно, что зарубежные сервисы уделяют настройкам паролей больше внимания, чем российские. В случаях, когда сайты не предоставляют никаких рекомендаций по созданию паролей, ответственность за это полностью лежит на пользователе. Если же пользователь регистрирует слабый пароль, то вероятность хакерской атаки на его аккаунт возрастает в разы.

«В тестировании сервисов учитывались разные показатели к требованию паролей от веб-сервисов: длина пароля и его содержание, предлагает ли сайт рекомендации по созданию пароля, какими правилами должен руководствоваться пользователь при выборе комбинаций символов, возможно ли зарегистрироваться на сайте со слабым или словарным паролем, есть ли механизмы от несанкционированной авторизации, возможно ли совпадение логина и почты, какие ограничения используют сервисы при регистрации или восстановлении пароля». — уточняет соавтор исследования Иван Юшкевич, аналитик Digital Security.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru