Вышло обновление Chrome: устранена опасная уязвимость в медиастримах

Вышло обновление Chrome: устранена опасная уязвимость в медиастримах

Вышло обновление Chrome: устранена опасная уязвимость в медиастримах

Google начала распространять очередное стабильное обновление Chrome для десктопов — версия 138.0.7204.183 (или .184 для Windows и macOS, и .183 для Linux). Как обычно, обновление выкатывают постепенно, чтобы всё прошло гладко и безопасно для всех пользователей.

Что за уязвимость?

В этом апдейте исправлены четыре уязвимости, и одна из них — серьёзная. Речь о CVE-2025-8292 — баге класса use-after-free в компоненте Media Stream. Именно он отвечает за обработку видео и аудио в браузере, например, при видеозвонках, трансляциях и демонстрации экрана.

Такого рода уязвимости возникают, когда программа продолжает обращаться к участку памяти, который уже был «освобождён». Это может привести к выполнению произвольного кода и серьёзным последствиям — особенно если речь идёт о доступе к камере и микрофону.

Уязвимость была обнаружена анонимным исследователем и передана Google 19 июня. За находку он получил $8 000 по программе Google Vulnerability Reward.

Что делать пользователям?

Если вы используете Chrome на Windows, macOS или Linux — браузер обновится сам, но вы можете ускорить процесс:

Меню Chrome Справка О браузере Google Chrome
После загрузки обновления — перезапустите браузер.

Подробности об остальных уязвимостях пока не раскрываются — чтобы защитить тех, кто ещё не обновился. Но как всегда — лучше не тянуть: безопаснее обновиться как можно скорее.

Мошенники заманили родственников участников СВО на фейковые сайты МО РФ

Мошенники создали фейковые сайты Минобороны и предложили родственникам погибших участников СВО зарегистрироваться для получения государственных наград. Вместо приглашения на церемонию посетителей ждала охота за персональными данными.

Поддельные страницы маскировались под официальный ресурс ведомства. Один из адресов — mil-ru-gov[.]info — похож на настоящий домен mil.ru.

Для убедительности злоумышленники добавили логотип, герб и меню, причём почти все ссылки вели на реальные страницы Минобороны. Такая декорация должна была усыпить бдительность: кругом официальные разделы, а мошенническая — только форма регистрации.

 

Посетителям предлагали указать ФИО, телефон и номер паспорта, СНИЛС или ИНН. На этом аппетит преступников не заканчивался: кнопка «Добавить гостя» позволяла заодно собрать сведения о сопровождающих.

 

Полученные данные могут использовать для восстановления доступа к госсервисам, оформления микрозаймов и дальнейших атак. Зная ФИО и телефон родственника военнослужащего, мошенники способны разыграть историю со взломом аккаунта, выманить дополнительные сведения или добраться до банковских приложений.

В «Эфшесть/F6» считают, что сайты, вероятно, создавались при помощи языковой модели. Разработчиков выдала торчащая из формы ошибка с упоминанием JSON — код собрали на скорую руку и даже не удосужились подчистить. Впрочем, краже данных она не мешала: сообщение появлялось уже после их отправки на сервер злоумышленников.

Как распространялись ссылки, пока неизвестно. Их могли рассылать адресно через мессенджеры и электронную почту. Обнаруженные сайты уже заблокированы в России, но мошенникам ничто не мешает завести новые домены. Цинизма у этой схемы с запасом, а регистрационная форма собирает ровно то, что добровольно отдавать нельзя.

RSS: Новости на портале Anti-Malware.ru