Приложение Logitech позволяло удаленно инициировать нажатия клавиш

Приложение Logitech позволяло удаленно инициировать нажатия клавиш

Приложение Logitech позволяло удаленно инициировать нажатия клавиш

Приложение Options от Logitech затрагивала серьезная проблема безопасности, благодаря которой злоумышленник мог удаленно отправлять команды, провоцирующие нажатие клавиш клавиатуры. Компания выпустила патч спустя три месяца после того, как команда Google Project Zero сообщила о наличии уязвимости.

Приложение Options позволяет пользователям настраивать клавиши клавиатуры, а также поведение мыши и тачпада. В сентябре знаменитый эксперт Google в области безопасности Тэвис Орманди обнаружил, что приложение открывает сервер WebSocket на компьютерах пользователей.

Проблема была в том, что сервер поддерживал отправку команд, использовал ключ автозапуска для старта вместе с ОС и задействовал довольно слабую систему аутентификации.

«Единственная “аутентификация“, которую было необходимо пройти, заключалась в предоставлении PID [идентификатор процесса — прим. Anti-Malware] процесса, запущенного пользователем. Но количество попыток входа было неограниченно, так что вы могли брутфорсить столько, сколько вам угодно», — пишет Орманди в своем отчете.

«После удачного входа злоумышленник уже мог отправлять различные команды, которые бы инициировали нажатия клавиш, таким образом осуществляя атаки вида “keystroke-инъекция“».

Исторически такие атаки использовались злоумышленниками для получения полного контроля над компьютером жертвы.

Изначально проигнорировав проблему, Logitech затем все же выпустила патч с версией Options 7.00.564, о чем представители компании сообщили в Twitter.

Android 17 закручивает гайки: после 20 ошибок ПИН-код уже не перебрать

Google решила всерьез осложнить жизнь тем, кто пытается подобрать ПИН-код к чужому смартфону. В Android 17 компания радикально ужесточила защиту экрана блокировки, сократив допустимое число неверных попыток ввода практически в 90 раз.

В старых версиях системы злоумышленник теоретически мог сделать до 1800 попыток ввода ПИН-кода или пароля в течение пяти лет.

В Android 17 этот лимит сократили всего до 20 попыток. После двадцатой ошибки система полностью перестанет принимать новые варианты.

Ограничения начинают действовать практически сразу. Теперь в первую минуту разрешено лишь шесть неверных попыток, в течение шести минут — семь, за 25 минут — восемь, а за сутки — всего двенадцать.

По мнению Google, прежние лимиты оставляли слишком много пространства для атак. Многие пользователи выбирают простые ПИН-коды, связанные с датой рождения, годовщиной или другими легко угадываемыми комбинациями. Если злоумышленник знает подобную информацию, вероятность успешного подбора заметно возрастает.

Впрочем, о забывчивых владельцах смартфонов тоже подумали. Если пользователь несколько раз подряд случайно вводит один и тот же неправильный ПИН-код, Android 17 не будет считать такие ошибки отдельными попытками. Система распознает повторение и сообщит, что одинаковые неверные комбинации не засчитываются в общий лимит.

Google также немного переработала интерфейс блокировки. Вместо длинных таймеров вроде «Попробуйте снова через 1800 секунд» теперь будут отображаться привычные сообщения наподобие «Попробуйте снова через 30 минут».

Кроме того, на экране блокировки появится кнопка быстрого перехода к восстановлению доступа, чтобы пользователь мог быстрее найти инструкции по восстановлению учетной записи с другого устройства.

Для обычных пользователей изменения будут почти незаметны, а вот любителям подбирать чужие ПИН-коды станет значительно сложнее.

RSS: Новости на портале Anti-Malware.ru