У безопасников есть в среднем шесть дней на патчинг уязвимостей

У безопасников есть в среднем шесть дней на патчинг уязвимостей

У безопасников есть в среднем шесть дней на патчинг уязвимостей

На эксплуатацию уязвимостей приходится треть всех успешных кибератак, а у ИБ-команд в среднем есть всего шесть дней на патчинг. Такую статистику представили специалисты PT SWARM (принадлежит Positive Technologies).

Эффективность вектора эксплуатации уязвимостей хорошо видна на примере 2022-2023 годов, когда лишь одна брешь привела к краже конфиденциальной информации более чем у 2700 компаний по всему миру.

В исследовании Positive Technologies утверждается, что чаще всего киберпреступники упоминали уязвимости в WinRAR (например, CVE-2023-38831), продуктах Fortinet (CVE-2022-40684) и печально известную Dirty Pipe в ядре Linux (CVE-2022-0847).

Такие данные исследователям удалось собрать, проанализировав 51 млн сообщений на 217 форумах в дарквебе. Доля уязвимостей с сетевым вектором атаки доминирует в обсуждениях злоумышленников — 70%.

Федор Чунижеков, руководитель исследовательской группы Positive Technologies, подчеркнул, что в сравнении с 2019 годом, когда 18% успешных атак приходились на эксплуатацию брешей, 2023-й демонстрирует куда более внушительную цифру — 32%.

Демонстрационный эксплойт (proof-of-concept, PoC) выходит в среднем через шесть дней после раскрытия сведений об уязвимости. Спустя ещё пять дней киберпреступники начинают обсуждать дыру на своих форумах.

Таким образом, счёт идёт на дни: если команды безопасности вовремя не установят патчи, через полторы недели злоумышленники могут уже начать пощупывать эксплуатацию в «боевых» условиях.

Напомним, в начале месяца специалисты Positive Technologies заявили, что внутренние сети 96% российских организаций уязвимы к взлому.

Эксплойт BigDiskBuster оставляет Microsoft Defender без обновлений

Исследователь в области кибербезопасности Абдельхамид Насери, известный как Nightmare Eclipse, опубликовал новый эксплойт для дыры в для Microsoft Defender. Инструмент BigDiskBuster блокирует обновление платформы и антивирусных сигнатур, оставляя защиту Windows с уже установленной базой угроз.

По словам Насери, эксплойт работает на всех поддерживаемых версиях Windows, но должен постоянно выполняться в фоновом режиме.

Сам исследователь признаёт, что текущая реализация содержит ошибки и нуждается в доработке. Исходный код BigDiskBuster уже выложен на GitHub.

Новая техника похожа на UnDefend — опубликованный в апреле инструмент, который также мешал Defender получать обновления. Опасность здесь в следующем: антивирус продолжает выглядеть живым и бодрым, но постепенно превращается в музей старых сигнатур и может пропустить свежие угрозы.


BigDiskBuster стал очередной работой Насери в затянувшейся серии публичных раскрытий уязвимостей Windows. С апреля исследователь опубликовал почти дюжину PoC, затрагивающих Microsoft Defender, BitLocker и другие компоненты системы. Среди них ShieldCrash, ShieldBreak, RoguePlanet, LegacyHive, BlueHammer, RedSun, YellowKey и несколько вариантов Plasma.

Часть проблем Microsoft уже устранила, однако для некоторых публичных уязвимостей официальные патчи пока не вышли. Корпорация ранее критиковала подобные публикации без предварительной координации, заявляя, что готовые эксплойты создают ненужный риск для пользователей. Microsoft также предупредила о возможном преследовании тех, чьи действия причиняют клиентам реальный вред.

На момент публикации компания не прокомментировала BigDiskBuster и не сообщила о доступном исправлении. Поэтому администраторам стоит контролировать успешность обновления сигнатур Defender, а не ограничиваться зелёной галочкой в интерфейсе.

RSS: Новости на портале Anti-Malware.ru