Эксперт выложил эксплойт для второй 0-day в Chrome и Edge за неделю

Эксперт выложил эксплойт для второй 0-day в Chrome и Edge за неделю

Эксперт выложил эксплойт для второй 0-day в Chrome и Edge за неделю

Не успели разработчики устранить уязвимость нулевого дня в основанных на Chromium браузерах, в Twitter сразу слили PoC-эксплойт для второй 0-day. Таким образом, всего за одну неделю в Сети появилась информация о двух опасных дырах.

Код proof-of-concept опубликовала исследователь в области кибербезопасности, использующая псевдоним Frust и работающая в команде китайской компании Qihoo 360. Помимо упоминания бреши в Twitter, Frust опубликовала её технические подробности (на китайском языке).

Что особенно плохо — патча для этой уязвимости на данный момент не существует; это подтвердил Митя Колсек, сооснователь 0patch. То есть версии браузеров Google Chrome и Microsoft Edge, вышедшие на этой неделе, уязвимы перед 0-day. Боле того, брешь на сегодняшний день даже ещё не получила CVE-идентификатор.

Согласно описанию специалиста, уязвимость затрагивает движок JavaScript v8, который используют Chromium-браузеры. Разработчики самого Chromium достаточно оперативно поправили код, но проблема в том, что исправления пока не дошли до Google Chrome и Microsoft Edge.

 

Как отметил Колсек, раскрытая Frust брешь позволяет выполнить произвольный код в контексте процесса уязвимого браузера. Для успешной эксплуатации потенциальную жертву достаточно заманить на вредоносный сайт.

Однако эксперты подчеркнули, что уязвимость сработает только в том случае, если у пользователя отключена песочница интернет-обозревателя. Второй возможный вариант для злоумышленника — связать эту брешь с методом обхода песочницы.

Напомним, что ранее на этой неделе в Twitter опубликовали информацию об ещё одной 0-day в Chrome и Edge. Эту дыру, к счастью, уже залатали.

В России запретят приложения для подмены голоса и голосов знаменитостей

В России готовятся заблокировать несколько приложений, позволяющих менять голос во время звонков и переписки — в том числе с использованием реалистичных голосов знаменитостей. Соответствующее решение принял Хамовнический суд Москвы, и запрет вступит в силу уже в феврале.

Как сообщает телеграм-канал Baza, суд согласился с позицией прокуратуры, которая указала на высокие риски злоупотреблений такими сервисами.

Речь идёт не только о телефонных розыгрышах: с помощью приложений для подмены голоса, по мнению надзорных органов, можно рассылать ложные сообщения о терактах, совершать звонки с экстремистскими призывами и использовать технологии в мошеннических схемах.

Тема подмены голоса в последнее время действительно всё чаще всплывает в криминальной хронике. Например, злоумышленники всё чаще выдают себя за сотрудников следственных органов, используя технологии искусственного интеллекта для генерации голосов и визуальных образов.

Одним из самых распространённых видов мошенничества с применением дипфейков остаются просьбы о материальной помощи от имени знакомых и коллег потенциальных жертв. Для рассылки таких сообщений злоумышленники, как правило, используют похищенные аккаунты. Также ранее фиксировались случаи использования визуальных образов губернаторов ряда регионов.

RSS: Новости на портале Anti-Malware.ru