Google: Грамотный патчинг избавил бы от 25% 0-day в 2020 году

Google: Грамотный патчинг избавил бы от 25% 0-day в 2020 году

Специалисты Google утверждают, что доброй четверти 0-day уязвимостей, которые злоумышленники эксплуатировали в 2020 году, можно было избежать банальным грамотным патчингом. Если бы разработчики своевременно и добросовестно устраняли бреши в своих продуктах, успешных кибератак было бы на порядок меньше, уверены в Google.

Команда Project Zero, специализирующаяся на поиске проблем безопасности, утверждает, что за весь прошлый год ей удалось выявить 24 уязвимости нулевого дня. Все эти дыры использовались в реальных атаках.

Шесть обнаруженных багов представляли собой вариации старых уязвимостей, которые уже были описаны экспертами в предыдущие годы. Другими словами, киберпреступники просто изучили отчёты о проблемах безопасности, выделили важные моменты и создали новые эксплойты для старых дыр.

«Для разработки некоторых новых эксплойтов потребовалось заменить всего одну-две строки в коде. В результате на выходе злоумышленники получили вполне рабочие инструменты для новых атак», — пишут специалисты Project Zero в блоге.

Исследователи имеют в виду эксплойты для 0-day в таких серьёзных продуктах, как Chrome, Firefox, Internet Explorer, Safari и Windows. Команда Project Zero даже опубликовала таблицу, в которой наглядно видно, из какой старой уязвимости появилась новая:

 

Ещё три 0-day бреши, выявленные и якобы устранённые в 2020 году, можно было использовать в атаках приблизительно похожим способом. По словам экспертов, потребовались дополнительные патчи для Chrome, Internet Explorer и Windows.

При этом в Project Zero подчёркивают, что если бы у злоумышленников была возможность изучить выпущенные патчи, они с большой долей вероятности смогли бы создать новые рабочие эксплойты.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Казино и букмекеры проводят более 1 млн транзакций в год через счета дропов

Нелегальные казино и букмекеры пытаются обойти ограничения Банка России на высокорисковые платежи различными способами. По данным F.A.C.C.T., за год теневой бизнес может совершать более 1 млн транзакций через счета дропов, в том числе с помощью ботов.

Для обхода регуляторных запретов на рынке серых расчетов используются H2H-переводы (host-to-host), мискодинг (замена назначения платежей), электронные кошельки, редиректы, хеширование доменов. Согласно наблюдениям, в выходные дни число операций в рамках серых схем возрастает на 15-20% в выходные дни, когда активизируются любители азартных игр.

В феврале этого года было зафиксировано две волны роста числа подобных операций, притом их количество было в три раза больше в сравнении с январем. В этот же период на теневом рынке в полтора раза (до 30 тыс. руб.) возросла стоимость заказа банковских карт, оформленных на дропов (сейчас в основном регистрируются на приезжих из стран СНГ).

Беда в том, что участники рынка высокорисковых платежей быстро адаптируются к мерам защиты финансовой сферы и вводимым ограничениям. Финансовым организациям такие ухищрения грозят ростом мошеннической активности в системах ДБО, повышенным вниманием регуляторов, и даже отзывом лицензии.

«В противодействии незаконным операциям финансовым организациям помогут решения с анализом сессионных и поведенческих данных пользователей, — отметила Татьяна Никулина, аналитик из команды F.A.C.C.T. Fraud Protection. — Если говорить про переводы Host-To-Host, решением для банков являются инструменты национального антифрода, которые могут обрабатывать транзакции и оценивать как отправителя, так и получателя платежа в синхронном режиме».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru