0click-уязвимости в источниках питания APC ставят под удар 80% компаний

0click-уязвимости в источниках питания APC ставят под удар 80% компаний

0click-уязвимости в источниках питания APC ставят под удар 80% компаний

В прошивках смарт-источников непрерывного питания производства APC (подразделение Schneider Electric) обнаружены уязвимости, позволяющие удаленно захватить контроль над устройством и учинить диверсию на предприятии. Производитель уже начал выкатывать обновления прошивки с патчами.

Компания APC является одним из ведущих вендоров источников бесперебойного питания (ИБП). Ее изделия широко используются в здравоохранении, ИТ-индустрии, ритейле, а также в госструктурах и на промышленных предприятиях. По внутренним оценкам, объем поставок APC уже превысил 20 млн устройств. Выявленные в них уязвимости (объединены под общим именем TLStorm), по словам авторов находки, актуальны примерно для 80% организаций в разных странах.

Исследователи из Armis изучили взаимодействие смарт-устройств APC с серверами удаленного мониторинга и управления и нашли две критические уязвимости в реализации TLS, а также ошибку проектирования, связанную с обновлением прошивки:

  • CVE-2022-22806 (ровно 9 баллов CVSS) — путаница состояния во время TLS-хэндшейка; позволяет удаленно выполнить сторонний код в системе в обход аутентификации;
  • CVE-2022-22805 (9 баллов) — переполнение буфера при повторной сборке сетевых пакетов; грозит удаленным исполнением вредоносного кода;
  • CVE-2022-0715 (8,9 балла при подключении к облаку, 6,9 при управлении из локальной сети) — неадекватная криптозащита прошивки.

В последнем случае для защиты прошивки APC использует симметричное шифрование, а цифровая подпись не предусмотрена. Более того, ключ шифрования одинаков для всех прошивок ИБП одной и той же модели, и его можно извлечь с устройства. В итоге злоумышленник может создать вредоносный вариант прошивки и загрузить его как обновление с USB-носителя, по сети или через интернет.

Эксплойт во всех случаях осуществляется без взаимодействия с пользователем. PoC-атака показала, что комбинация найденных уязвимостей позволяет сымитировать сервер Schneider Electric, собрать информацию об ИБП за файрволом, подменить прошивку и использовать взломанное устройство для дальнейшего проникновения в корпоративную сеть.

Риск атаки TLStorm высок для продуктов семейств Smart-UPS и SmartConnect (серии SMT, SMC, SCL, SMX, SRT, SMTL). Вендор уже начал выпускать новые прошивки и предлагает временные меры защиты от эксплойта.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Еще в двух регионах появились дипфейки о росте цен на транспорт

В Хабаровском и Камчатском краях зафиксированы новые случаи распространения дипфейков. В Сети начали появляться видео с участием губернаторов регионов, в которых якобы объявлялось о резком повышении стоимости проезда в городском транспорте с 1 сентября.

Эти ролики быстро разошлись по местным пабликам и вызвали недоумение у жителей, однако власти обоих субъектов сразу же заявили, что подобные заявления являются подделкой.

Первыми появились дипфейки с участием губернатора Камчатского края Владимира Солодова. Видео с сообщением о росте цен на транспорт начали распространяться в региональных сообществах социальных сетей.

Пресс-служба правительства Камчатского края оперативно опубликовала опровержение и призвала жителей доверять только официальным источникам информации.

«Солодов никогда не делал подобных заявлений, а сопровождающее "новость" видео является дипфейком, — приводит выдержку из пресс-релиза РИА Новости. — Авторы вброса изменили содержание речи губернатора Камчатского края, опубликованной 30 июля 2025 года. В ней Солодов рассказывал о работе специалистов по ликвидации последствий землетрясения».

Практически одновременно начали распространяться видео с губернатором Хабаровского края Дмитрием Демешиным. В поддельном ролике демонстрировался документ, в котором говорилось о повышении тарифов на 50% с 1 сентября.

Пресс-служба регионального Министерства транспорта и дорожного хозяйства также выступила с опровержением, отметив, что в основу дипфейка легла речь губернатора от 6 августа.

Накануне распространялись аналогичные видео с мэром Владивостока Константином Шестаковым, где также утверждалось о 50%-м росте цен на проезд.

В целом, как предупреждает МВД, использование дипфейков становится массовым явлением. Чаще всего такие технологии применяются в мошеннических схемах.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru