Россия, США и Израиль не заинтересованы в разрушительных киберконфликтах

Россия, США и Израиль не заинтересованы в разрушительных киберконфликтах

Компания Atlantic Council опубликовала интересное исследование, целью которого было выяснить, могут ли киберстолкновения между странами выйти из-под контроля и перерасти в более опасные формы противостояния. В ходе этого исследования аналитики изучили настроения в США, России и Израиле.

Исследователи Бенджамин Дженсен и Брэндон Валериано постарались ответить на вопрос о возможной эскалации киберконфликта:

«Как ни странно, нет. На самом деле настроения в проанализированных странах говорят даже об обратном. На сегодняшний день кибероперации служат более здоровой альтернативой военным столкновениям», — гласит исследование.

К такому выводу Дженсен и Валериано пришли, опросив тысячи взрослых граждан России, США и Израиля.

Участвующих в опросе лиц поставили в ситуацию накалившегося конфликта между двумя вымышленными странами. Далее респондентов попросили выбрать вариант действий в такой ситуации, одним из которых были кибероперации.

«Цель нашего эксперимента заключалась в оценке рисков эскалации вымышленного конфликта. Важно было понять, как разные страны реагируют на кибероперации».

Ответы граждан разных стран, естественно, варьировались, однако удалось выяснить самое главное: нагнетание обстановки интересовало респондентов в последнюю очередь.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Instagram-аккаунты пользователей можно было взломать с помощью картинки

Опасный баг в Android- и iOS-версии приложения Instagram открывает потенциальному злоумышленнику возможность для захвата аккаунта жертвы и шпионажа за пользователем мобильного устройства. Эксплуатация требует отправки специально созданного изображения через мессенджер или электронную почту.

Проблема заключается в способе обработки изображений. Как только Instagram получает доступ к определённой картинке и предлагает возможность запостить её, появляется вектор атаки.

Технически уязвимость, получившая идентификатор CVE-2020-1895, представляет собой банальное переполнение буфера. Баг проявляется в момент, когда Instagram пытается запостить изображение больших размеров, при этом считая, что оно маленькое.

Разработчики в штате Facebook уже устранили брешь, а на официальном ресурсе появилось соответствующее уведомление о проблеме безопасности. Подробности бага описал эксперт компании Check Point Гал Элбаз.

По словам специалиста, имплементация стороннего кода в Instagram приводит к серьёзным рискам — в частности, создаёт возможность для удалённого выполнения кода.

 

В данном случае роковую роль сыграло жёстко закодированное значение константы, которое разработчики Instagram добавили при интеграции с Mozjpeg. Элбаз описал приблизительный алгоритм атаки с эксплуатацией описанной уязвимости:

  1. Злоумышленник отправляет жертве вредоносное изображение (через WhatsApp, СМС-сообщение, электронную почту или любой другой сервис обмена текстом).
  2. Если пользователь сохраняет картинку, а впоследствии запускает Instagram, начинается эксплуатация уязвимости, позволяющая атакующему получить полный доступ к устройству жертвы.
  3. Также баг позволяет постоянно выводить приложение из строя.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru