Самыми трендовыми уязвимостями в апреле стали дыры в PAN-OS и Windows

Самыми трендовыми уязвимостями в апреле стали дыры в PAN-OS и Windows

Самыми трендовыми уязвимостями в апреле стали дыры в PAN-OS и Windows

В Positive Technologies изучили статистику эксплуатации софтовых уязвимостей за апрель 2024 года. В список трендовых попали бреши в продуктах Microsoft и сетевых устройствах Palo Alto Networks.

Специалисты отмечают, что именно «трендовые» уязвимости необходимо устранить как можно скорее, поскольку они представляют наибольшую угрозу для инфраструктуры компании.

Одной из таких дыр стала CVE-2024-3400, получившая самый высокий балл по CVSS — 10. Она затрагивает систему PAN-OS от Palo Alto Networks и позволяет выполнить команды удалённо.

Как подсчитали в Shadowserver Foundation, на данный момент в Сети можно найти более 149 тыс. уязвимых устройств. С помощью соответствующего эксплойта злоумышленники могут создать файлы в системе и выполнить вредоносный код.

Palo Alto Networks уже выпустила официальные рекомендации, которые помогут обновить PAN-OS.

Вторая трендовая уязвимость — CVE-2023-35628, позволяющая выполнить код в Microsoft Outlook через MSHTML. Microsoft устранила её с выходом декабрьского набора патчей. Она также получила статус критической (8,1 балл по шкале CVSS).

Ещё ода брешь, которой злоумышленники уделили особое внимание в апреле, — CVE-2024-26234 (6,7 балла по CVSS). Как мы писали месяц назад, это проблема нулевого дня, которая уже на тот момент использовалась в атаках.

Вооружившись эксплойтом для CVE-2024-26234, атакующий может подменить драйвер прокси-сервера Windows и прослушивать сетевой трафик жертвы.

Следующая дыра — CVE-2022-38028 (7,8 балла по CVSS), затрагивающая службу печати и позволяющая повысить права. Именно эта брешь фигурирует в атаках операторов вредоноса GooseEgg, о котором мы писали пару недель назад.

Последняя трендовая уязвимость в апреле — CVE-2024-29988 (CVSS — 8,8 балла) — возможность обхода уведомлений от SmartScreen. С её помощью атакующий может обойти Mark of the Web (MoTW). Часто в роли эксплойта выступает бэкдор.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Глава кабмина РФ попросил не называть ИБ-профессионалов белыми хакерами

Посетив выставку российских ИТ-продуктов, организованную в рамках форума «Цифровые решения», премьер-министр РФ Михаил Мишустин посоветовал участникам не называть своих специалистов по проверке уязвимости белыми хакерами.

Замечание было высказано в адрес Positive Technologies, представители которой рассказали главе кабмина о киберучениях, проводимых с использованием моделей реальных угроз.

По свидетельству ТАСС, в ходе пояснений специалисты PT, тестирующие такие модели, были названы «белыми хакерами». Калькированный термин показался Мишустину неуместным: речь шла о профессионалах высокого уровня.

«Можно совет профессиональной команде? — вопросил поборник чистоты русского языка. — Называйте специалистов, как вы их назвали в кавычках белых хакеров, например, аналитиками по уязвимости критических систем жизнеобеспечения».

Форум «Цифровые технологии» проводимый с инициативы Минцифры и при поддержке правительства РФ, стартовал 12 ноября в Москве в Национальном центре «Россия». В нем принимают участие представители 30 регионов страны, которые обсудят вопросы цифровой трансформации — отечественные ИТ-решения, информационную безопасность, технологическое развитие территорий.

Параллельно с деловой программой работает масштабная выставка лучших отечественных ИТ-продуктов в восьми тематических зонах, включая госуслуги, российское аппаратное обеспечение, кибербез и ИИ. На стенде Positive Technologies представлена информация о трендах кибератак за период с 2018 по 2025 годы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru