Срок господдержки MITRE CVE истек, судьба ключевого ИБ-проекта под вопросом

Срок господдержки MITRE CVE истек, судьба ключевого ИБ-проекта под вопросом

Срок господдержки MITRE CVE истек, судьба ключевого ИБ-проекта под вопросом

Сегодня, 16 апреля, истекает срок госфинансирование программы CVE, реализуемой силами НКО MITRE и партнеров. Закрытие проекта грозит потерей системы идентификации уязвимостей, которой пользуются госектор, бизнес, исследователи и CERT во всем мире.

Об окончании срока контракта в отношении CVE, CWE и других родственных программ стало известно из слитого в Сеть письма вице-президента Центра MITRE по нацбезопасности, адресованного членам совета директоров CVE.

Автор не преминул отметить последствия перерыва в обслуживании, такие как ухудшение качества национальных баз данных, информационных бюллетеней, ИБ-инструментов, операций по реагированию на киберинциденты, защиты критически важной инфраструктуры.

Тем не менее, в письме также прозвучали и оптимистичные ноты. Правительство США продолжает прилагать усилия для поддержки роли MITRE в рамках CVE, а НКО не снимает с себя обязательств оператора ресурса с глобальным охватом.

 

Основным спонсором CVE на протяжении 25 лет являлось Агентство кибербезопасности (CISA), работающее под эгидой Министерства нацбезопасности США. После того как администрация Трампа объявила о разрыве контрактов с MITRE на общую сумму $28 млн, в НКО стали спешно сокращать штат и уже уволили более 400 сотрудников из офиса в Вирджинии.

В комментарии для прессы представитель MITRE заявил, что они уже несколько недель вместе с чиновниками ищут выход из сложившейся ситуации. В CISA подтвердили, что работают над сохранением CVE-сервиса, но в детали вдаваться не стали.

Источники Брайана Кребса поведали, что госфинансирование CVE уже не первый раз под угрозой, но до сих пор проблема разрешалась в последнюю минуту.

Предвидя нечто подобное, ИБ-компания VulnCheck на правах CNA-партнера программы CVE (может назначать идентификаторы и вести соответствующие записи) заранее зарезервировала 1000 CVE-номеров в счет 2025 года, но это капля в море: в программных продуктах ежегодно объявляются десятки тысяч изъянов, грозящих нарушением безопасности.

 

В настоящее время в базе CVE числится более 274 тыс. записей, и аналитики NIST уже не справляются с такими объемами. Бэклог по обработке отчетов об уязвимостях растет, хотя время от времени его удается сократить за счет привлечения сторонних специалистов.

Если сервис все-таки закроется, база CVE, дублируемая на GitHub, перестанет пополняться. По состоянию на 16:40 (Москва) ее продолжают обновлять, и сайт cve.mitre.org все еще работает.

Преступники превратили голосовой ИИ в конвейер по разблокировке iPhone

Исследователи из SOCRadar раскрыли работу AnonyMousKIT — фишинговой платформы с ИИ-операторами, которые звонят владельцам украденных iPhone от имени поддержки Apple. Их задача — выманить пароль и код двухфакторной аутентификации, чтобы снять Activation Lock и вернуть похищенный смартфон на рынок.

Оператор вводит серийный номер или IMEI устройства, после чего сервис определяет модель и статус «Локатора».

Затем система атакует владельца сразу по пяти каналам: электронной почте, СМС, WhatsApp (принадлежит корпорации Meta, признанной экстремисткой и запрещённой в России), записанными сообщениями и голосовыми звонками с ИИ.

В телефонных разговорах бот представлялся сотрудницей Apple Support по имени Элис Диас и говорил на английском, испанском или португальском. Сначала он подтверждал владение устройством, затем просил четырёх- или шестизначный пароль и подсовывал фишинговую ссылку под предлогом восстановления iPhone в магазине.


SOCRadar изучила 200 журналов звонков и 55 расшифровок. Около 90% вызовов были направлены на пользователей из Бразилии. Все 200 попыток обошлись преступникам всего в $19,24 — примерно по десять центов за потенциально разблокированный смартфон.

Масштаб платформы заметно шире одной банды. Единая кодовая база связана с 506 доменами и 168 брендами фишинговых витрин. В 30 серверных панелях исследователи обнаружили 6092 письма, нацеленные более чем на 6000 устройств. Почти 97,7% доставленных сообщений отправлялись через один бесплатный аккаунт Gmail, замаскированный под адрес Apple.

Ошибки в коде самой платформы позволили SOCRadar получить доступ к журналам, консолям операторов, промптам и расшифровкам разговоров.

RSS: Новости на портале Anti-Malware.ru