Почти все антивирусы позволяют навредить ОС и отключить защитные функции

Почти все антивирусы позволяют навредить ОС и отключить защитные функции

Почти все антивирусы позволяют навредить ОС и отключить защитные функции

Исследователи из RACK911 Labs выявили уязвимость, затрагивающую практически все антивирусные продукты. Используя эту брешь, злоумышленники могут отключить антивирусную защиту или привести к неработоспособности операционной системы.

Как известно, большинство антивирусов в режиме реального времени сканируют незнакомые файлы. Если один из таких файлов покажется программе подозрительным, его переместят в карантин или удалят из системы.

Проблема, по словам экспертов, заключается в небольшом окне, которое образовывается между сканированием файла и его карантином-удалением. При этом практически все антивирусы выполняют эти операции с высокими привилегиями.

«Существует фундаментальная проблема именно из-за того, что операции с файлами проходят с высокими правами. Такой подход открывает дверь для целого спектра уязвимостей», — пишут специалисты RACK911 Labs.

Используя вышеупомянутое окно, потенциальный атакующий может вызвать «состояние гонки» (race condition) за счёт привилегированных операций. Другими словами, открывается возможность для отключения защитных функций и для вмешательства в работу операционной системы.

В случае с Windows заранее установленная программа может выполнить все вышеописанные действия, при этом ей не нужны права администратора.

«В ходе наших тестов на системах Windows, macOS и Linux мы смогли беспрепятственно удалить важные файлы, принадлежащие антивирусной программе», — объясняют специалисты.

Команда RACK911 Labs опубликовала код эксплойта и список протестированных уязвимых антивирусов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Произошел сбой в работе систем авиакомпании КрасАвиа

В работе информационных систем авиакомпании «КрасАвиа» произошёл сбой. Пассажирам рекомендуют следить за расписанием на табло аэропортов. По данным пресс-службы, технические специалисты предпринимают меры для минимизации последствий и скорейшего восстановления работы систем.

Управление рейсами и полётными заданиями временно переведено в ручной режим.

«В работе информационных систем авиакомпании "КрасАвиа" произошёл сбой. Возможны перебои в работе сервисов. Просим пассажиров ориентироваться на информацию на табло в аэропортах по всей маршрутной сети авиакомпании, а также на объявления по громкой связи», — сообщила пресс-служба компании.

Официальный сайт авиакомпании в данный момент недоступен. Причины инцидента пока не раскрываются.

Однако, как сообщают местные СМИ, речь может идти о кибератаке, аналогичной той, которой подвергался «Аэрофлот» в конце июля. По информации онлайн-издания «Красноярск Онлайн», об этом неофициально сообщили представители авиакомпании. Ранее один из местных телеграм-каналов опубликовал скриншот сайта «КрасАвиа», после чего ресурс перестал отвечать.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru