Mozilla закрыла критическую уязвимость в Firefox, аналогичную багу в Chrome

Mozilla закрыла критическую уязвимость в Firefox, аналогичную багу в Chrome

Mozilla закрыла критическую уязвимость в Firefox, аналогичную багу в Chrome

Mozilla выпустила срочный патч для браузера Firefox, устранив критическую уязвимость под идентификатором CVE-2025-2857. Эксплуатация бреши могла привести к выходу за пределы песочницы (sandbox escape).

Это обновление повторяет аналогичную ситуацию с Chrome, где недавно была устранена активно эксплуатируемая уязвимость CVE-2025-2783.

Представители Mozilla сообщили, что проблема была связана с некорректной обработкой дескрипторов в механизмах межпроцессного взаимодействия (IPC). В результате этого взломанный дочерний процесс мог получить повышенные права от родительского процесса, что и приводило к выходу из песочницы.

Уязвимость затрагивала версии Firefox и Firefox ESR, однако на данный момент нет свидетельств её активного использования. Mozilla рекомендует пользователям срочно обновить браузеры до Firefox 136.0.4, Firefox ESR 115.21.1 или Firefox ESR 128.8.1.

Ранее Google устранила аналогичную уязвимость в Chrome, которая активно эксплуатировалась в атаках на СМИ, образовательные и правительственные учреждения России. По данным «Лаборатории Касперского», атаки происходили после открытия пользователями вредоносных ссылок из фишинговых писем.

Пользователям «лисы» настоятельно рекомендуется оперативно обновить Firefox до последней версии.

Мошенникам хватает ФИО, даты рождения и телефона, чтобы заблокировать счёт

Для новой неприятной схемы злоумышленникам не нужны вредоносные программы, фишинговые сайты и взлом банковского приложения. Иногда хватает телефона, уверенного голоса и базовых персональных данных, отмечают специалисты.

Как рассказал «Газете.Ru» основатель компании «Интернет-Розыск» Игорь Бедеров, мошенники могут дистанционно заблокировать банковский счет жертвы, если знают ее ФИО, дату рождения и номер телефона, привязанный к счету.

Сценарий в этом случае простой: злоумышленник звонит на горячую линию банка, представляется клиентом и сообщает, что потерял телефон или банковскую карту. Если оператор или автоматизированная система считают названные данные достаточными для идентификации, счет могут оперативно заблокировать.

И вот тут начинается самое неудобное: отменить такую блокировку дистанционно обычно нельзя. Настоящему владельцу счета приходится идти в отделение банка с паспортом и проходить физическую идентификацию. То есть мошенник потратил пару минут, а жертва — время, нервы и доступ к собственным деньгам.

По словам Бедерова, эта схема опасна тем, что использует не техническую уязвимость, а особенности банковских бизнес-процессов. При этом нужные данные часто уже есть в открытом доступе или в утечках. Дата рождения в соцсетях, номер телефона в объявлениях, ФИО в разных сервисах, и вот пазл почти собран.

Эксперт советует завести отдельный номер телефона для банковских сервисов и двухфакторной аутентификации. Такой номер не стоит публиковать в соцсетях, мессенджерах, объявлениях и других открытых источниках.

Также лучше убрать дату рождения из публичных профилей. Это не просто милая информация для поздравлений, а один из параметров, который могут использовать для давления на банк.

Если счет уже заблокировали по чужому звонку, пользователь может обратиться в банк с заявлением, потребовать расследование инцидента, запись разговора и номер телефона, с которого якобы звонил «клиент».

RSS: Новости на портале Anti-Malware.ru