15-летний баг в PEAR открывал вектор атаки на цепочки поставок

15-летний баг в PEAR открывал вектор атаки на цепочки поставок

15-летний баг в PEAR открывал вектор атаки на цепочки поставок

В PHP-репозитории PEAR на протяжении 15 лет существовала уязвимость, которая могла позволить злоумышленникам провести атаку на цепочку поставок, получить возможность публиковать вредоносные пакеты и выполнять произвольный код.

О проблеме в безопасности рассказал Томас Шаушфайн, специалист компании SonarSource, который описывает брешь так:

«Условный атакующий с помощью эксплуатации выявленной уязвимости может захватить аккаунт разработчика и публиковать от его имени вредоносные релизы. Есть и второй баг, позволяющий злоумышленникам получить доступ к центральному серверу PEAR».

Интересна, что эта проблема освещалась аж в 2007 году, когда эксперты указывали на небезопасную PHP-функцию mt_rand(), используемую для сброса паролей. Тогда, по словам специалистов, киберпреступникам понадобилось бы менее 50 попыток для подбора токена.

Само собой, такая брешь открывала вектор атак на цепочку поставок с помощью специальных версий пакетов, в которые было бы добавлена функциональность трояна.

 

Вторая уязвимость, о которой упомянул Шаушфайн, работает в связке с основной и позволяет получить несанкционированный доступ на начальном этапе атаки. Проблема в этом случае кроется в использовании старой версии Archive_Tar, которую затрагивает дыра под идентификатором CVE-2020-36193 (7,5 балла по шкале CVSS).

Шаушфайн поразился тому, что уязвимости были актуальны более десяти лет, хотя их достаточно легко обнаружить и использовать в атаке. Такая ситуация, по мнению эксперта, заставляет сомневаться в состоятельности практик компании.

Умным агентам строят цифровые клетки: в России рождается новый рынок ИБ

Крупные российские компании разрабатывают системы контроля автономных ИИ-агентов. Спрос на такие решения растёт вслед за способностями нейросетей: вчера они сочиняли письма, а сегодня уже запускают код, открывают файлы и самостоятельно ходят по корпоративным системам. Оставлять такого сотрудника без присмотра становится опасно.

Основой нового направления стала инфраструктура harness — программная обвязка вокруг языковой модели, сообщают «Известия».

Она подключает память, данные и внешние инструменты, определяет доступные агенту действия и решает, когда нужно остановиться и позвать человека.

Собственные harness-решения создают Яндекс, MWS AI, «Сбер» и другие компании. Они разрабатывают маршрутизацию запросов между моделями, контроль расхода вычислительных ресурсов, мониторинг операций и защитные барьеры.

В Т1 сообщили, что за год число запросов бизнеса на механизмы контроля ИИ-агентов выросло примерно втрое. Около 80% обращений связаны с доступом к корпоративным данным, предотвращением утечек и обязательным подтверждением критических решений человеком.

Наиболее активно такими системами интересуются банки, промышленность, государственные организации и ретейл. По оценке ГК «Солар», российский рынок продуктов для защиты ИИ уже в 2026 году может достичь 1-2 млрд рублей, а вместе с услугами — 4 млрд. К концу десятилетия другие эксперты допускают рост сегмента до 3-8 млрд рублей.

Отдельный риск заключается в том, что языковая модель не всегда способна отличить данные от инструкции. Вредоносная команда, спрятанная в письме или документе, может заставить агента выполнить опасное действие. Поэтому контроль должен работать за пределами самой LLM: проверять запросы, ответы и обращения к инструментам.

Представители ФСТЭК России считают, что угрозы передачи конфиденциальной информации в сторонние ИИ-сервисы уже покрываются действующими требованиями. Минцифры продолжает работу над регулированием отрасли.

RSS: Новости на портале Anti-Malware.ru