Эксперт Google раскрыл технические подробности 0-day бреши в Windows

Эксперт Google раскрыл технические подробности 0-day бреши в Windows

Эксперт Google раскрыл технические подробности 0-day бреши в Windows

Уязвимость Windows 10, позволяющая обойти Windows Lockdown Policy и привести к выполнению кода, остается неисправленной, хотя Microsoft была проинформирована о ее существовании 90 дней назад.

Уязвимость обнаружил Джеймс Форшоу из команды Google Project Zero, она затрагивает платформу .NET, позволяет обойти политику Windows Lockdown Policy. Проблема была воспроизведена в Windows 10S, однако эксперт утверждает, что она затрагивает все версии Windows 10 с включенной функцией UMCI (User Mode Code Integrity).

Баг, как поясняет исследователь, существует из-за того, как Windows Lockdown Policy реагирует на создание COM-объекта. Грамотная реализация должна проверять CLSID, передаваемый в DllGetObject для регистрации DLL.

Специалист же обнаружил, что при создании COM-объекта CLSID используется только для поиска регистрационной информации в ветке реестра HKCR. Таки образом, злоумышленник может добавлять ключи реестра, в том числе в ветке HKCU, для загрузки произвольного COM-класса под одним из разрешенных CLSID.

Для успешной эксплуатации злоумышленник может использовать такие инструменты, как DotNetToJScript. DotNetToJScript представляет собой бесплатный инструмент, позволяющий пользователям создавать JScript, который загружает сборку .NET.

Proof-of-Concept код был опубликован Форшоу по этому адресу. Специалист сообщил о проблеме Microsoft 19 января, компания признала наличие данной уязвимости. Исходя из условий раскрытия информации об уязвимостях, Форшоу опубликовал технические детали спустя 90 дней, за которые Microsoft так и не устранила недостаток.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Банковские данные в дарквебе: цена достигает $2500

Анализ около 3500 объявлений в дарквебе, опубликованных во второй половине 2024 года, показал, что наибольшей ценностью для киберпреступников обладают данные платежных карт. Их средняя стоимость на теневых ресурсах составляет 2500 долларов США.

Несмотря на высокий уровень защищённости, финансовые организации остаются одной из наиболее уязвимых отраслей: их данные фигурируют в каждом пятом объявлении о продаже информации стоимостью более 10 тысяч долларов.

Наиболее востребованными в дарквебе остаются персональные данные (76%), сведения о платежных картах (12%) и учётные данные (11%). Утечки информации несут для финансовых компаний серьёзные риски, включая регуляторные штрафы и репутационные потери. В России за повторную утечку персональных данных предусмотрены оборотные штрафы в размере от 1 до 3% годовой выручки, но не менее 20 млн рублей.

Хотя финансовые организации активно развивают системы защиты, киберпреступники адаптируются к новым условиям. Один из распространённых векторов атак — компрометация поставщиков ИТ-услуг, работающих сразу с несколькими банками и другими финансовыми структурами. Это позволяет злоумышленникам с минимальными затратами получить доступ к данным сразу нескольких организаций.

Как отмечает старший аналитик Positive Technologies Яна Авезова, летом 2024 года жертвой такой атаки стала сингапурская компания Ezynetic, предоставляющая ИТ-решения для финансового сектора. В результате взлома были скомпрометированы данные 128 тысяч клиентов 12 лицензированных кредитных организаций.

В условиях роста числа кибератак финансовые учреждения вынуждены не только совершенствовать собственные меры защиты, но и внимательно оценивать уровень безопасности своих контрагентов. Уязвимости в цепочке поставщиков остаются значимой проблемой, требующей комплексного подхода к обеспечению кибербезопасности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru