Хакеры начали эксплуатировать второй баг в Log4j, но появился и третий

Хакеры начали эксплуатировать второй баг в Log4j, но появился и третий

Хакеры начали эксплуатировать второй баг в Log4j, но появился и третий

Аналитики компании Cloudflare сообщили об активной эксплуатации второй уязвимости в Log4j со стороны неизвестной киберпреступной группировки. Более того, на горизонте появилась и третья брешь в утилите для логирования.

Напомним, что на днях Apache снова пришлось патчить свой фреймворк, поскольку в Log4j нашли ещё одну уязвимость. Если коротко, то выпущенный ранее патч можно обойти при определённых настройках журналирования.

Новой бреши присвоили идентификатор CVE-2021-45046, а в случае успешной эксплуатации она позволяет атакующим запустить DoS-атаки. Теперь специалисты предупреждают о реальных киберкампаниях, использующих этот баг.

«Уязвимость CVE-2021-45046 активно эксплуатируется в кибератаках злоумышленников. Именно поэтому всем важно как можно скорее обновить Log4J до версии 2.16.0», — пишут специалисты Cloudflare.

Более того, эксперты Praetorian также бьют тревогу по поводу третьей дыры в Log4j версии 2.15.0, которая может привести к утечке конфиденциальной информации. Подробности бага исследователи пока держат в секрете, чтобы не спровоцировать дополнительную волну атак.

 

На этой неделе мы также писали, что киберпреступники начали использовать Log4Shell для установки шифровальщиков и майнеров.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Суд оштрафовал Яндекс за отказ предоставить ФСБ доступ к умному дому Алисы

Мировой судья в районе Хамовники признал «Яндекс» виновным в том, что компания не выполнила предписание надзорных органов. Речь шла о том, что ФСБ требовала организовать круглосуточный удалённый доступ к сервису yandex.ru/alice/smart-home — то есть к данным «умного дома» от Алисы.

Как следует из постановления, текст которого приводят «Ведомости», протокол о нарушении составили ещё 28 мая 2025 года.

ФСБ направила материалы проверки в Роскомнадзор, и в итоге суд пришёл к выводу, что вина компании доказана. Представитель «Яндекса» на заседание не пришёл. В итоге судья назначил штраф — 10 тысяч рублей.

Юристы отмечают, что случай показателен: если раньше требования «закона Яровой» в основном касались мессенджеров, то теперь под действие норм фактически подпадает любая IT-инфраструктура. По словам экспертов, ФСБ старается расширить перечень баз данных, к которым нужен прямой доступ, тогда как сами компании учитывают негативное отношение пользователей к передаче личных данных спецслужбам.

Источники на рынке ИБ отмечают, что история не новая: «Яндекс» и раньше регулярно штрафовали за то, что он не открывал доступ к данным. Причём сама процедура подключения систем к ФСБ дорогая и сложная, поэтому компании проще оплачивать штрафы.

Эксперты также предполагают, что в случае с «умным домом» вопрос может быть не столько технический, сколько имиджевый. Если станет известно, что спецслужбы имеют постоянный доступ к данным смарт-колонок и других устройств, это может серьёзно ударить по продажам.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru