В РФ в 2 раза выросло число эксплуатаций багов небезопасной десериализации

В РФ в 2 раза выросло число эксплуатаций багов небезопасной десериализации

В РФ в 2 раза выросло число эксплуатаций багов небезопасной десериализации

В этом году злоумышленники стали в 2 раза чаще атаковать россиян, используя уязвимость небезопасной десериализации. Этой угрозе подвержены рядовые пользователи и компании. Пик атак пришёлся на апрель.

Программное обеспечение передает потоки данных как между своими компонентами, так и в другое ПО, БД, файловые системы и различные веб-службы. Часто это происходит посредством сериализации – перевода структуры данных в последовательность байтов, и десериализации – наоборот, создания структуры данных из последовательности байтов. Отсутствие или недостаточная проверка этих данных может стать серьёзной уязвимостью, её называют “небезопасная десериализация”.

По статистике “Лаборатории Касперского”, в первом полугодии этого года злоумышленники стали в 2 раза чаще атаковать российских пользователей, используя уязвимость небезопасной десериализации.

Этой угрозе подвержены как рядовые пользователи, так и компании. Пик таких атак пришёлся на апрель, когда их количество выросло почти в 3 раза по сравнению с апрелем 2021 года.

Злоумышленники, эксплуатируя эту уязвимость, могут вызвать отказ в обслуживании, загрузить вредонос, а также удалённо выполнить собственный код на пользовательских устройствах и корпоративных серверах и получить к ним доступ. В результате появляется риск кражи конфиденциальных данных и денег со счетов жертвы.

“Новые киберриски — вечный спутник новых технологий, — говорит ведущий вирусный аналитик “Лаборатории Касперского” Алексей Кулаев. — Вместе с распространением ПО, созданного с применением продвинутых инструментов, например, управляемых языков программирования, расширяется и перечень угроз, направленных на эти технологии”.

Уязвимость небезопасной десериализации актуальна для большинства популярных языков, таких как Java, C#, C/C++, Python, Ruby, ASP.NET, PHP. Обычно в современных библиотеках, как встроенных в ядро языка, так и сторонних, присутствуют различные механизмы по устранению этой уязвимости.

“Но на деле разработчики часто забывают ими воспользоваться или недостаточно прорабатывают исходный код, — объясняет Кулаев, — особенно, если сказывается недостаток опыта в написании безопасных программ”.

Подпишитесь на новости

Мошенники пугают россиян кредитами и присылают фотографии их домов

Компания «Эфшесть/F6» обнаружила новую многоступенчатую схему мошенничества: жертву сначала заманивают на фальшивый сайт госведомства, затем изображают взлом Госуслуг, пугают кредитом на миллионы и добивают фотографией дома. Всё ради одной цели — заставить человека самостоятельно позвонить в мошеннический кол-центр.

Атака начинается с сообщения о якобы неисполненных налоговых обязательствах.

Аккаунт неизвестного украшен государственной символикой, текст старательно изображает официальное уведомление, а кнопка проверки скрывает сокращённую ссылку. Она ведёт на поддельный сайт без нормального домена, иногда просто на IP-адрес.

Страница показывает шестизначный код и тут же просит ввести его в соседнее поле. Затем разыгрывается спектакль: пользователю сообщают, что код якобы перехватили преступники, а аккаунт на Госуслугах взломан. Для срочного спасения предлагают позвонить по номеру техподдержки.


Если человек не клюнул, начинается вторая серия. С нескольких аккаунтов приходят уведомления об удалении профиля, выгрузке паспорта, СНИЛС и электронной трудовой книжки.

Финальный аргумент — заявка на кредит, например на 2 200 200 рублей, финансовую ответственность за который обещают повесить на владельца кабинета.


После провала подключаются фальшивые хакеры: переходят на мат, грозят вечными долгами и присылают фотографию дома жертвы. По данным F6, снимки берут из открытых источников, а адреса — из утёкших баз и мошеннических CRM. Никакой слежки у подъезда обычно нет, но выглядит убедительно.

Обратный звонок нужен преступникам для обхода антифрод-систем, блокирующих подозрительные входящие вызовы. Дальше сценарий может перейти к спасению денег, обвинениям в финансировании терроризма или заданиям от липовых спецслужб.

Помните, что госорганы не устраивают поддержку через случайные аккаунты в мессенджерах и не требуют перезванивать по номерам из пугающих сообщений.

RSS: Новости на портале Anti-Malware.ru