Microsoft прячет от пользователей опцию создания офлайн-аккаунтов

Microsoft прячет от пользователей опцию создания офлайн-аккаунтов

Microsoft прячет от пользователей опцию создания офлайн-аккаунтов

Microsoft делает всё для того, чтобы каждый пользователь Windows 10 обзавёлся собственным облачным аккаунтом. Теперь опцию использования офлайн-аккаунта стало крайне трудно найти.

Корпорацию можно понять: ей важно подталкивать людей к использованию облачного Microsoft Account, который обеспечивает синхронизацию и ряд других возможностей. Однако пользователи, конечно, не обрадовались, что функция «использовать офлайн-аккаунт» теперь надёжно спрятана.

Напомним, что учётная запись, созданная локально, актуальна только для одного компьютера. Если же мы говорим о Microsoft Account, то его можно использовать для входа на многих устройствах. При этом облачный аккаунт ещё способен обеспечить беспарольную аутентификацию — Windows Hello.

Локальная учётная запись не требует подключения к интернету или адреса электронной почты, достаточно лишь имени пользователя и пароля, которые сохраняются непосредственно на устройстве.

Однако теперь при инсталляции или переустановке Windows 10 вариант создания локального аккаунта найти не так просто, Microsoft постаралась спрятать его. Как сообщают пользователи на площадке Reddit, если компьютер подключён к Сети, вы вообще не найдёте этой опции.

«Либо надо запускать установку без подключения к интернету, либо можно ввести фейковый телефонный номер несколько раз, после чего система сама предложит создать офлайн-аккаунт», — предлагают люди свои варианты решения проблемы.

Опасная уязвимость в GNU Wget2 позволяет удалённо перезаписывать файлы

В популярном консольном загрузчике GNU Wget2 обнаружили серьёзную уязвимость, которая позволяет злоумышленникам перезаписывать файлы на компьютере жертвы — без её ведома и согласия. Проблема получила идентификатор CVE-2025-69194 и высокую степень риска — 8,8 балла по CVSS, то есть игнорировать её точно не стоит.

Брешь связана с обработкой Metalink-файлов — это специальные документы, в которых описано сразу несколько источников для скачивания одного и того же файла (зеркала, P2P и так далее).

По идее, Wget2 должен строго контролировать, куда именно сохраняются загружаемые данные. Но, как выяснили исследователи из Apache, на практике с этим есть проблемы.

Из-за ошибки в проверке путей злоумышленник может подготовить вредоносный Metalink-файл с «хитрыми» именами вроде ../. Это классическая уязвимость path traversal: она позволяет выйти за пределы рабочего каталога и записать файл практически в любое место в системе. Достаточно, чтобы пользователь просто обработал такой металинк — и дальше всё происходит без его участия.

Последствия могут быть весьма неприятными. В худшем случае атакующий сможет:

  • перезаписать важные системные или пользовательские файлы и вызвать потерю данных;
  • подменить конфигурации или скрипты и добиться выполнения вредоносного кода;
  • изменить настройки безопасности или файлы аутентификации, создав себе бэкдор.

Да, атака требует взаимодействия с вредоносным файлом, но с учётом последствий риск выглядит более чем реальным — особенно для тех, кто регулярно использует Wget2 в автоматизированных сценариях или CI/CD-пайплайнах.

Если вы работаете с Wget2 и Metalink, сейчас самое время внимательно отнестись к источникам загрузки и следить за выходом обновлений. В этой истории один неосторожный файл может стоить слишком дорого.

RSS: Новости на портале Anti-Malware.ru