Дуров назвал разработчиков WhatsApp некомпетентными из-за утечки данных

Дуров назвал разработчиков WhatsApp некомпетентными из-за утечки данных

Дуров назвал разработчиков WhatsApp некомпетентными из-за утечки данных

Павел Дуров опять бросает камни в огород мессенджера-конкурента WhatsApp, на этот раз ссылаясь на опубликованный Forbes материал. Создатель Telegram отметил «некомпетентность» разработчиков подконтрольного Facebook мессенджера, указав на возможную утечку сообщений пользователей WhatsApp.

Напомним, что на днях издание Forbes опубликовало статью, в которой речь идёт об успехах американского стартапа Boldend, сотрудникам которого удалось разработать способ взлома WhatsApp.

Согласно данным Forbes, Boldend работает с властями США, а основная задача стартапа — создание инструментов, помогающих вести войну в киберпространстве. Судя по всему, специалисты Boldend нашли уязвимость в WhatsApp позволяющую взломать систему обмена сообщениями и перехватить переписки пользователей.

Тем не менее Forbes также акцентирует внимание на том, что брешь устранили ещё в январе 2021 года. Однако Павел Дуров, само собой, не мог пропустить такой интересный повод и поиздеваться над прямым конкурентом Telegram.

Бывший генеральный директор «ВКонтакте» отметил, что WhatsApp с самого основания содержал уязвимости. Более того, «не было ни дня, когда бы можно было считать WhatsApp защищённым».

Также Дуров не забыл упомянуть Telegram, который, по его словам, никогда не сталкивался с такими проблемами.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Уязвимость в ASUS Armoury Crate позволяет повысить Windows-права до SYSTEM

Эксперт Cisco Talos выявил в Armoury Crate разработки ASUS уязвимость обхода авторизации, грозящую полной компрометацией Windows. Пользователям рекомендуется обновить софт до последней доступной версии.

Уязвимость CVE-2025-3464 возникла из-за возможности ошибки «состояние гонки» вида Time-of-Check Time-of-Use (TOCTOU). Степень опасности автор находки оценил в 8,8 балла CVSS, ASUS — в 8,4 балла.

Виновником появления проблемы является реализованный в Armoury Crate механизм ограничения доступа к AsIO3.sys — драйверу ядра, который приложение использует для централизованного управления игровыми продуктами ROG.

Проверка привилегий процессов при обращении осуществляется по вшитому хешу SHA-256 файла AsusCertService.exe и по белому списку PID. Исследователь обнаружил, что подобную авторизацию можно обойти с помощью жесткой ссылки.

Для проверки концепции эксплойта в Cisco Talos создали и внедрили в систему кастомное приложение (TestCon2.exe), запустили его, а затем приостановили и изменили ссылку таким образом, чтобы она указывала на AsusCertService.exe.

 

В результате, когда TestCon2.exe возобновил работу, введенный в заблуждение охранник выдал искомое разрешение, открывающее доступ к физической памяти, портам ввода-вывода, модельно-зависимым регистрам процессора (MSR).

Уязвимость CVE-2025-3464 была обнаружена в Armoury Crate 5.9.13.0. В бюллетене ASUS от 16 июня отмечено, что ей подвержены все версии софта с 5.9.9.0 по 6.1.18.0 включительно.

Данных об использовании этой лазейки в атаках пока нет. Установить последнее обновление Armoury Crate можно через настройки приложения (Настройки > Центр обновлений > Проверить наличие обновлений > Обновить).

Ошибки драйвера ядра Windows, позволяющие повысить привилегии, пользуются популярностью у киберкриминала. Для защиты своих ОС от подобных эксплойтов Microsoft реализовала специальный механизм блокировки — WDAC, который проверяет загружаемые драйверы по списку известных уязвимостей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru