В Сеть выложили PoC-эксплойт для выявленного АНБ бага Microsoft Exchange

В Сеть выложили PoC-эксплойт для выявленного АНБ бага Microsoft Exchange

В Сеть выложили PoC-эксплойт для выявленного АНБ бага Microsoft Exchange

Эксперт опубликовал PoC-код для опасной уязвимости в Microsoft Exchange, снабдив демонстрационный эксплойт техническими подробностями. Речь идёт об одной из дыр, обнаруженных Агентством национальной безопасности (АНБ) США.

Брешь, получившая идентификатор CVE-2021-28482, может привести к удалённому выполнению кода на уязвимых компьютерах. Патчи для этого бага доступны с апреля, поэтому всем рекомендуется держать системы в актуальном состоянии.

Примечательно, что из всего выявленного АНБ США набора дыр именно CVE-2021-28482 является наименее опасной. Однако это не значит, что компании могут позволить себе игнорировать эту уязвимость.

Технические детали проблемы описал вьетнамский специалист в области кибербезопасности Нгуен Чан. Чан известен также публикацией PoC-эксплойта для связки уязвимостей ProxyLogon. В своём блоге эксперт описывает возможность удалённого выполнения кода в среде Exchange Server.

Демонстрационный эксплойт Чана, написанный на Python, можно найти на GitHub. При этом жизнеспособность кода proof-of-concept подтвердил Уилл Дорман, исследователь из CERT/CC.

 

«Если у кого-то до сих пор не установлены апрельские патчи, но есть подозрения, что в сеть проник аутентифицированный злоумышленник, можете смело рассматривать возможность эксплуатации CVE-2021-28482», — пишет Дорман.

Бывшему сотруднику Google грозит 15 лет за кражу секретов ИИ-разработок

Большое жюри суда Северной Каролины утвердило обвинительное заключение по делу 38-летнего Линь-Вэй Дина (Linwei Ding), открытому в связи с кражей у Google более 2000 документов, связанных с разработками в сфере ИИ.

По версии следствия, Дин, проработавший в Google программистом с 2019 года до конца 2023-го, решил создать свой стартап в КНР и даже встречался с потенциальными инвесторами, попросив сослуживца прикрыть свое отсутствие в офисе.

Чтобы не начинать с чистого листа, предприимчивый инженер стал выкачивать данные из сети работодателя — о суперкомпьютерном ЦОД, специально построенном для ИИ, о софте для его управления, ИИ-моделях, приложениях, кастомных чипах.

Исходники он скачивал в Apple Notes на рабочем MacBook, а затем конвертировал их в PDF и под своим Google-аккаунтом выгружал в облако, чтобы замести следы. За две недели до увольнения Дин скачал все украденные секреты на свой персональный компьютер.

Когда пропажу обнаружили, техногигант обратился в суд. Арест подозреваемого в связи с выдвинутыми обвинениями состоялся в марте 2024 года.

Позднее выяснилось, что тот также подал заявку на участие в программе правительства КНР, призванной обеспечить приток в страну специалистов по исследованиям и разработке. Этот факт позволял трактовать кражу секретов Google как промышленный шпионаж в пользу иностранного государства.

В США Дину инкриминируют семь эпизодов хищения коммерческой тайны и семь эпизодов экономического шпионажа. По первой статье ему грозит до 10 лет лишения свободы, по второй — до 15 лет.

RSS: Новости на портале Anti-Malware.ru