Siemens предупреждает об опасности использования ActiveX в браузере

Siemens предупреждает об опасности использования ActiveX в браузере

Siemens предупреждает об опасности использования ActiveX в браузере

На прошлой неделе техногигант Siemens устранил несколько уязвимостей в коммутаторах, а также предупредил об опасности использования ActiveX при работе с программным обеспечением для промышленных объектов.

Как известно, разработанная Microsoft технология ActiveX позволяет веб-сайтам размещать определённый тип контента вроде видеоматериалов или игр.

Однако использование ActiveX часто связывают с рисками безопасности. Например, браузеры Chrome, Safari и Firefox не поддерживают эту технологию — только Internet Explorer работает с ActiveX.

При этом Microsoft настоятельно рекомендует пользователям Internet Explorer 11 не отключать настройки безопасности, запрещающие выполнение элементов ActiveX. В теории злоумышленник может использовать эту технологию, чтобы собрать информацию о пользователе, установить вредоносную программу или получить контроль над устройством.

Отдельные продукты Siemens — SIMATIC WinCC, SIMATIC STEP 7, SIMATIC PCS 7, TIA Portal и S7-PLCSIM Advanced — полагаются на компоненты ActiveX, а клиентам нужно использовать Internet Explorer для взаимодействия с этими компонентами.

При этом техногигант опубликовал сообщение (PDF), в котором клиентов предупреждают, что использование Internet Explorer для доступа к ненадёжным сайтам создаёт дополнительные риски.

Помимо этого, Siemens отчитался (PDF) в устранении серьёзной уязвимости в промышленных коммутаторах SCALANCE X. По словам корпорации, неаутентифицированный атакующий мог отправить специально созданный GET-запрос и взломать устройство.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Вишинг-атака помогла похитить данные клиентов Cisco

Как сообщила Cisco, злоумышленник смог обманом получить доступ к данным пользователей Cisco.com. Всё произошло после фишингового звонка (так называемый «вишинг» — когда атакуют через голосовую связь), во время которого киберпреступник притворился сотрудником и убедил представителя Cisco выдать ему доступ.

Инцидент обнаружили 24 июля. Киберпреступник получил и выгрузил часть данных из облачной CRM-системы, с которой Cisco работает через стороннего подрядчика.

Утекла базовая информация о клиентах: имена, названия компаний, адреса, имейлы, телефоны, ID пользователей, а также технические детали вроде даты создания аккаунта.

Сколько всего пользователей пострадало — в Cisco не говорят. Представитель компании отказался уточнить масштабы утечки.

Судя по всему, это не первый случай взлома через такие CRM-платформы. Ранее сообщалось о похожих инцидентах у Allianz Life, Tiffany & Co., Qantas и других компаний, данные которых хранились в системах Salesforce. Известно, что Cisco тоже является клиентом Salesforce.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru