Хакеры опубликовали инструкцию по эксплуатации 0-day в Windows MSHTML

Хакеры опубликовали инструкцию по эксплуатации 0-day в Windows MSHTML

Хакеры опубликовали инструкцию по эксплуатации 0-day в Windows MSHTML

На одном из хакерских форумов киберпреступники делятся друг с другом способами эксплуатации уязвимости нулевого дня (0-day) во встроенном браузерном движке Windows MSHTML. Таким образом, в ближайшее время стоит ждать новую волну атак с эксплуатацией этой бреши.

Напомним, что уязвимость получила идентификатор CVE-2021-40444, Microsoft уже успела предупредить пользователей и компании об этом баге. Тем не менее патчей стоит ждать, пожалуй, только на этой неделе.

С помощью выявленного бага злоумышленник может выполнить код на компьютере пользователя. Для этого достаточно будет отправить жертве специально созданные вредоносные документы.

По словам Microsoft, защититься от эксплуатации дыры можно, но для этого придётся отключить элементы ActiveX и предварительный просмотр документов в форматах Word и RTF. Однако в последнее время киберпреступники обходятся без использования ActiveX и, соответственно, обходят эти методы защиты.

К сожалению, злоумышленники также решили поделиться с сообществом эксплойтом и даже опубликовали инструкцию, которая поможет создать вредоносный документ.

 

Вся информация представлена в таком виде, что любому желающему не составит большого труда задействовать эксплойт в собственных атаках. Специалисты из BleepingComputer, например, продемонстрировали это буквально за 15 минут.

 

Напомним, что 0-day в браузерном движке Windows MSHTML оказалась опаснее, чем предполагалось ранее. 

Ваш трудовой стаж аннулирован: мошенники нашли новый ключ к Госуслугам

Мошенники начали пугать россиян аннулированием трудового стажа из-за якобы технического сбоя. Цель знакомая — добраться до аккаунта жертвы на «Госуслугах» или получить реквизиты банковской карты. Новую схему описали в платформе «Мошеловка».

Аферисты звонят или присылают сообщения от имени Социального фонда России либо ФНС.

Легенда звучит нарочито тревожно: сведения о стаже исчезли, поэтому человек может остаться без будущей пенсии или пособий. Разумеется, проблему предлагают срочно решить, пока государственная машина окончательно не перемолола ваши трудовые годы.

Дальше сценарий расходится по двум дорожкам. В одном случае мошенники обещают восстановить стаж, в другом — оформить компенсацию за ошибку.

Для этого жертву просят назвать код из СМС, войти на поддельный сайт или передать данные банковской карты. Получив код, злоумышленники могут захватить личный кабинет на «Госуслугах».

В «Мошеловке» напоминают: государственные ведомства не аннулируют трудовой стаж по телефону и не раздают автоматические компенсации за подобные сбои. Сотрудникам СФР и ФНС также не нужны коды из СМС, пароли и платёжные реквизиты граждан.

Проверить сведения о стаже и состояние индивидуального лицевого счёта можно самостоятельно на портале «Госуслуги». Если незнакомец торопит, пугает потерей пенсии и просит продиктовать код, спасать нужно не стаж, а свой аккаунт.

RSS: Новости на портале Anti-Malware.ru