Выпущен бесплатный неофициальный патч для 0-day во всех версиях Windows

Выпущен бесплатный неофициальный патч для 0-day во всех версиях Windows

Выпущен бесплатный неофициальный патч для 0-day во всех версиях Windows

Специалисты 0patch выпустили бесплатный неофициальный патч, устраняющий уязвимость нулевого дня (0-day), затрагивающую все версии операционной версии Windows. Эта брешь находится в службе Windows User Profile Service и позволяет атакующему получить права SYSTEM.

Речь идёт об уязвимости под идентификатором CVE-2021-34484, которую Microsoft не смогла до конца устранить в августе. Разработчики исправили только один вектор, который продемонстрировал исследователь Абдельхамид Насери своим PoC-кодом.

После выхода августовского набора патчей специалисты выяснили, что брешь всё ещё можно использовать в атаке. Например, Уилл Дорманн рассказывал о способе обойти патч от Microsoft.

Но есть и нюансы: условный киберпреступник должен знать учётные данные жертвы для успешной эксплуатации. Тем не менее стоит учитывать, что брешь затрагивает все версии Windows, включая Windows 10, Windows 11 и Windows Server 2022.

Пока разработчики Microsoft работают над дополнительным апдейтом, эксперты 0patch решили выпустить свою версию патча. Любой желающий может установить фикс от проверенных специалистов, таким образом закрыв дыру до официального обновления.

Подпишитесь на новости

Хакеры атаковали Додо Пиццу и могли добраться до данных клиентов

«Додо Пицца» сообщила о кибератаке на свою ИТ-систему. Злоумышленники могли получить доступ к данным части клиентов: именам, адресам, номерам телефонов, электронной почте, датам рождения и истории заказов. Специалисты по информационной безопасности продолжают внутреннюю проверку и выясняют полный масштаб произошедшего.

Об инциденте компания рассказала в официальном телеграм-канале. По её словам, атаки происходили в течение двух дней, однако сейчас доступ злоумышленникам уже заблокирован.

Платёжные реквизиты, как утверждает «Додо Пицца», не пострадали: компания их не хранит. Поэтому данные банковских карт в этот раз остались вне меню атакующих.

О происшествии уведомили Роскомнадзор. В рамках защитных мер сервис также может принудительно завершать пользовательские сессии. Если приложение или сайт внезапно потребуют аутентифицироваться заново, это не очередной баг, а попытка обезопасить аккаунт.

Пока компания говорит лишь о возможном доступе к информации и не уточняет, удалось ли злоумышленникам выгрузить клиентскую базу, сколько пользователей могло пострадать и каким способом атаковали инфраструктуру.

Даже без банковских реквизитов набор выглядит весьма аппетитно для мошенников. Имя, телефон, адрес доставки и состав прошлых заказов позволяют создавать убедительные фишинговые сообщения и звонки (например, от имени ресторана, курьера или службы поддержки).

Клиентам стоит особенно настороженно относиться к сообщениям о возврате денег, подтверждении заказа или компенсации за утечку.

RSS: Новости на портале Anti-Malware.ru