0Patch выпустил неофициальный микропатч для 0-day в Internet Explorer 11

0Patch выпустил неофициальный микропатч для 0-day в Internet Explorer 11

0Patch выпустил неофициальный микропатч для 0-day в Internet Explorer 11

Как известно, 0-day уязвимость в Internet Explorer 11, которую злоумышленники использовали в атаках на ИБ-экспертов, до сих пор официально не устранена. Тем не менее на помощь пришли специалисты проекта 0Patch, выпустившие собственный патч.

В январе исследователи из Google и Microsoft рассказали об атаках северокорейских правительственных киберпреступников, которые нацелились на экспертов в области кибербезопасности.

Оказалось, что за кампанией стоит группировка Lazarus, члены которой связывались со специалистами через социальные сети и пытались выкрасть у последних пробные эксплойты (PoC-коды). Для этого злоумышленники помещали в систему жертвы специальный бэкдор.

Google и Microsoft быстро вышли на командные серверы (C&C) преступников, однако те уже вывели их в офлайн, поэтому исследователям не удалось установить, какие именно эксплойты успели выкрасть участники Lazarus.

Чуть позже стало известно, что группировка возобновила атаки, теперь используя файлы MHTML — специальный формат для браузера Internet Explorer, позволяющий хранить веб-страницу и её содержимое в одном архиве.

Если пользователь запускает файл MHTML, Windows тут же вызывает Internet Explorer, поскольку именно эта программа установлена для открытия такого типа файлов по умолчанию. После того как эксперты изучили образцы вредоносных файлов, стало понятно, что злоумышленники использовали 0-day уязвимость в браузере от Microsoft.

Проблема сейчас заключается в том, что корпорация пока не признала наличие бреши и, как следствие, не назначила ей CVE-идентификатор. Даже февральский набор обновлений проигнорировал дыру. Но на помощь пользователям и экспертам пришли специалисты проекта 0patch.

Специальный микропатч, выпущенный энтузиастами из 0patch, поможет защититься от эксплуатации 0-day до выхода официальной заплатки от Microsoft. Чтобы получить обновление, нужно создать аккаунт на сайте 0patch, а затем загрузить апдейт здесь. Временное решение работает на Windows 10 v1809, v1909, v2004, v20H2, Windows Server 2016, 2019, а также на более старых версиях — Windows 7 + ESU и Server 2008 R2 + ESU.

Бесплатный шрифт ShieldFont научился защищать сайты от сбора данных для ИИ

Публикация текста в интернете теперь означает не только встречу с читателями, но и незваный визит ИИ-ботов, которые могут утащить материал в обучающий датасет. Просьбу не заходить через robots.txt они соблюдают не всегда, поэтому создатели ShieldFont решили действовать хитрее: пустить скрейперы внутрь и подсунуть им убедительную чепуху.

Бесплатный шрифт разработали бразильское агентство Seneda & Abrucio и датская студия Playtype.

В браузере человек видит исходный текст, а бот при анализе кода получает другую версию. Для этого ShieldFont использует механизм замены глифов OpenType, но меняет не отдельные символы, а целые слова.

Подмена происходит не хаотично. Существительные заменяются существительными, глаголы прошедшего времени — такими же глаголами, а множественное число сохраняется. Словарь разделён на 250 групп с учётом частей речи и смысловых признаков. В результате шрифт переставляет примерно четверть слов, сохраняя грамматически приличный вид текста.

 

Это нужно, чтобы отравленная версия не вылетела из обучающего набора на первом же фильтре качества. Разработчики проверили её с помощью FineWeb-Edu: около 10% фрагментов, признанных качественными до защиты, прошли отбор и после неё. Текст оставался достаточно связным для сохранения, но уже врал по существу. В 55,8% протестированных отрывков факты не совпадали с оригиналом.

Непробиваемым щитом ShieldFont всё же не стал. Если сделать скриншот страницы и распознать надписи через OCR, исходный текст можно восстановить. Есть и проблема посерьёзнее: скринридеры для незрячих тоже считывают подменённые слова. Разработчики добавили бета-функцию для передачи им оригинального текста, но вопрос доступности пока полностью не закрыт.

Сейчас ShieldFont работает только с английским языком и бесплатно доступен на GitHub.

RSS: Новости на портале Anti-Malware.ru