Valve игнорирует эксперта, эксперт публикует вторую 0-day в Steam

Valve игнорирует эксперта, эксперт публикует вторую 0-day в Steam

Valve игнорирует эксперта, эксперт публикует вторую 0-day в Steam

Российский исследователь в области кибербезопасности Василий Кравец опубликовал детали ещё одной уязвимости в клиенте Steam — это уже вторая 0-day, раскрытая Василием за последние две недели.

Кравец подчеркнул, что у него не было возможности сообщить Valve ещё об одной проблеме безопасности по той причине, что компания просто забанила его в своей программе по поиску багов (располагается на площадке HackerOne).

Вся ситуация с обнаруженными в Steam уязвимостями вызвала недоумение со стороны сообщества безопасников. Valve обвинили в непрофессионализме и странном подходе к обеспечению безопасности пользователей.

В этот раз Кравец опубликовал детали второй 0-day уязвимости в клиенте Steam. Эта брешь позволяет локально повысить права в системе (как и первая 0-day).

Таким образом, вредоносные приложения могут получить права администратора через Steam-клиент. Технические детали уязвимости Кравец опубликовал в своём отчете.

Проблема Valve заключается в том, что компания не расценивает возможность повышения прав в системе как уязвимость.

Напомним, что на просторах Сети появилась новая изощренная мошенническая схема, с помощью которой злоумышленники атакуют пользователей Steam. Специальный сайт, который якобы бесплатно раздаёт игры, на деле используется для взлома аккаунтов Steam.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Киберполиция России помогла заблокировать 670 мошеннических ресурсов

Отпраздновав День образования подразделений по борьбе с противоправным использованием ИКТ-технологий (11 октября), УБК МВД РФ поделилось очередными успехами: выявлено и направлено на блокировку 670 мошеннических сайтов.

При регистрации русскоязычных фейков злоумышленники, по словам силовиков, отдают предпочтение иностранным доменам — COM, .SHOP, .ONLINE.

Тематика таких имитаций разнообразна; наибольшее распространение получило инвестиционное мошенничество. На поддельных брокерских платформах и профильных сервисах посетителям предлагается вложить средства в якобы очень доходное предприятие.

 

Также по-прежнему популярны схемы отъема денег, предусматривающие продажу несуществующих товаров или услуг — таких как бронирование жилья, организация досуга, магические ритуалы, интим. Взяв предоплату, мошенники перестают выходить на связь.

Схемы с предложением трудоустройства (фриланс, удаленная работа) обычно предполагают перенаправление соискателя на фишинговую страницу с формой для кражи банковских реквизитов.

Сайты, созданные для обмана геймеров, предлагают скины оружия и другие внутриигровые предметы по привлекательным ценам. В случае успеха злоумышленник сможет получить доступ к аккаунту, личным данным либо банковскому счету жертвы.

 

Особенно падки на такие приманки дети и подростки, мошенники беззастенчиво пользуются доверчивостью и неискушенностью юных игроманов.

Прицельные атаки на малолетних россиян проводятся с использованием специально сформированных баз данных. При этом злоумышленникам зачастую приходится самим собирать нужную информацию, придумывая действенные стимулы — к примеру, готовые домашние задания для школяров в обмен на номер телефона.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru