Критические уязвимости Suricata поставили под удар российские IPS и NGFW

Критические уязвимости Suricata поставили под удар российские IPS и NGFW

Критические уязвимости Suricata поставили под удар российские IPS и NGFW

В Suricata найдены три уязвимости, позволяющие удаленно выполнить вредоносный код. Затронуты все СЗИ, в которых opensource-софт используется в качестве модуля, в том числе решения Diamond FW, Континент, Ideco, ИКС-сервер и TING.

Разработчики охотно интегрируют Suricata в межсетевые экраны, NGFW, системы обнаружения вторжений. В настоящее время в России, по данным Ideco, активны более 10 тыс. таких установок.

Уязвимости CVE-2024-23836, CVE-2024-23837 и CVE-2024-23839 оценены как критические. Эксплойт, по словам экспертов, можно провести с помощью специально созданной веб-страницы; успешная атака позволяет выполнить в системе любой код с правами IPS-модуля.

При наличии подобной уязвимости в пограничном файрволе злоумышленник сможет открыть бэкдор в локальную сеть. Поскольку такие устройства зачастую расшифровывают HTTPS-трафик, чтобы улучшить фильтрацию, эксплойт обеспечит доступ к конфиденциальной информации, в том числе паролям и платежным данным, а также возможность их подмены.

Сведений о наличии готовых эксплойтов на черном рынке пока нет, в самом Suricata опасные уязвимости уже устранены. Из российских вендоров затронутых СЗИ соответствующие заплатки выпустила лишь Ideco (в составе NGFW 16.3, сборка 26). В тех случаях, когда вместо Suricata используется самостоятельно развиваемый форк, внесение изменений может затянуться.

Почта Mail: 13% заблокированных писем содержали запароленные архивы

Команда антиспама Почты Mail остановила новую волну фишинговых рассылок с запароленными RAR-архивами. За последний месяц на такие сообщения пришлось 13% заблокированных писем. Схема рассчитана на тех, кто привык получать документы быстрее, чем успевает проверить отправителя.

Мошенники рассылают контракты, запросы на подписание бумаг и уведомления о неких обстоятельствах.

Для солидности добавляют ссылки на федеральные законы, выдерживают деловой тон и требуют срочно изучить вложение.

Пароль от архива заботливо указывают прямо в письме. Выглядит почти как дополнительная защита, но работает наоборот: внутри спрятана вредоносная программа.

После запуска она может похитить учётные данные, открыть доступ к устройству или помочь злоумышленникам добраться до персональной и корпоративной информации.

Момент для атаки выбран не случайно. Во время сдачи налоговой и квартальной отчётности растёт поток писем, связанных с НДС, НДФЛ, УСН и другими обязательными документами. В такой почтовой суете очередной архив с грозным названием выглядит безобидно, на это и рассчитывают мошенники.

В Почте Mail каждое сообщение проверяют более 30 ML-моделей и антиспам-фильтров. Система анализирует признаки фишинга, проверяет отправителей и отмечает подтверждённые организации зелёным щитом.

Пользователям советуют не поддаваться на требования открыть немедленно, внимательно проверять адрес отправителя и не запускать исполняемые файлы из неожиданных вложений. Пароль рядом с архивом — не знак надёжности.

RSS: Новости на портале Anti-Malware.ru