В Paint 3D нашли уязвимость, позволяющую выполнить вредоносный код

В Paint 3D нашли уязвимость, позволяющую выполнить вредоносный код

В Paint 3D нашли уязвимость, позволяющую выполнить вредоносный код

Команда Zero Day Initiative (ZDI) выявила уязвимость в приложении для трехмерного моделирования Microsoft Paint 3D. Злоумышленники могут использовать брешь для выполнения произвольного кода.

Проблеме присвоили идентификатор CVE-2021-31946, а её эксплуатация подразумевает посещение жертвой вредоносной веб-страницы. Также дыру можно использовать с помощью злонамеренного файла.

Суть проблемы кроется в обработке файлов формата STL. В частности, из-за некорректного парсинга возникает возможность чтения за пределами границ. В результате атакующий может запустить код в контексте текущего процесса.

Помимо того, чтобы заставить жертву открыть специальный файл, злоумышленнику придётся связать CVE-2021-31946 с другой уязвимостью, позволяющей повысить права в системе. Только в этом случае эксплуатация позволяет получить полный контроль над целевой системой.

Как отметила сама команда ZDI, в настоящее время нет информации об использовании обнаруженной уязвимости в реальных кибератаках. При этом исследователи уведомили Microsoft о проблеме ещё в феврале.

Разработчики уже подготовили соответствующий патч, который в скором времени будет доступен пользователям в официальном магазине Microsoft Store.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники крадут паспортные данные через фальшивые промокоды на косметику

Компания F6 выявила новую схему хищения персональных данных. Злоумышленники предлагают пользователям зарегистрироваться на легальном сайте, а затем отправить в телеграм-бот скриншот с введённой информацией — включая паспортные данные и ИНН.

О новой схеме сообщило РИА Новости со ссылкой на материалы F6. Атака строится в несколько этапов.

Поводом для вовлечения жертвы становится предложение получить промокод на 2000 рублей в одной из сетей по продаже косметики. Рекламу таких «акций» злоумышленники размещают в русскоязычных соцсетях. Для участия пользователю нужно перейти в телеграм-бот, который якобы выдаёт промокод.

Однако для регистрации в этом боте требуется создать учётную запись на одном из сервисов проверки кредитной истории и отправить скриншот страницы с введёнными данными. После получения скриншота бот перестаёт отвечать на сообщения.

Таким образом, аферисты получают комплект персональных данных — паспорт, ИНН и другую ценную для них информацию. Эти данные впоследствии могут быть проданы или использованы в других мошеннических схемах, например при оформлении онлайн-кредитов в микрофинансовых организациях.

По инициативе F6 уже заблокировано свыше 120 рекламных публикаций и объявлений, связанных с данной схемой. Также предпринимаются меры по блокировке основного сайта злоумышленников.

«Требование предоставить скриншот с персональными данными само по себе является явным признаком мошенничества. Подобные действия нарушают принципы защиты персональных данных и могут привести к их использованию в противоправных целях», — подчеркнула аналитик департамента Digital Risk Protection компании F6 Анастасия Князева.

Ранее схемы с фальшивыми промокодами мошенники применяли и в так называемых fake date-атаках. Тогда они действовали от имени владельцев салонов красоты и склоняли жертв к установке вредоносных приложений. От той кампании пострадало около 200 человек.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru