Совет федерации пригласит Марка Цукерберга на час эксперта

Совет федерации пригласит Марка Цукерберга на час эксперта

Совет федерации пригласит Марка Цукерберга на час эксперта

На одно из заседаний Совета Федерации верхняя палата планирует пригласить основателя Facebook Марка Цукерберга. По замыслу, Цукерберг должен будет выступить в рамках «часа эксперта», а его выступление может коснуться цифровизация.

Эксперты прогнозируют рост экономики России максимум на 2-3% в год, если страна не пойдет по пути цифровизации. Владимир Путин, косвенно соглашаясь с тем, насколько важна цифровизация, заявил, что программа цифрового развития станет одним из приоритетов России в ближайшие годы.

Именно поэтому было принято решение пригласить Цукерберга, как одного из самых сведущих людей в этой области.

«Мы направим ему приглашение, другое дело, сможет ли он им воспользоваться и приехать», — передают СМИ слова спикера Совета Федерации Валентины Матвиенко.

«Поручаем комитету по экономической политике заняться этим вопросом».

Марку Цукербергу и его проекту Facebook в последнее время приходится нелегко — инцидент с утечкой личных данных пользователей соцсети, в который компания была втянута вместе с Cambridge Analytica, заставляет программиста оправдываться перед властями.

В марте основатель социальной платформы подчеркнул, что Facebook несет ответственность за данные своих пользователей.

«Если мы не в состоянии обеспечить безопасность данных наших пользователей, то не заслуживаем их доверия. На данном этапе я пытаюсь разобраться в ситуации и принять меры, чтобы этого больше не повторилось», — заявил основатель Facebook.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Опубликованные ключи ASP.NET используются для развертывания вредоносов

В конце прошлого года специалисты Microsoft зафиксировали серию атак инъекцией кода, проведенных с использованием статических ключей ASP. NET. В одном из случаев злоумышленникам удалось внедрить в IIS-сервер инструмент постэксплуатации Godzilla.

Примечательно, что validationKey и decryptionKey, предназначенные для защиты данных ViewState от подмены и утечки, не были украдены или куплены в даркнете. Их можно найти онлайн, исследователи обнаружили более 3 тыс. таких сливов.

Обычно ключи ASP. NET генерируются по месту и сохраняются в реестре либо задаются вручную в конфигурационных файлах. К сожалению, некоторые разработчики веб-приложений используют готовые, отыскав их в паблике (документация на код, репозитории), притом без изменений.

Злоумышленникам такие находки тоже облегчают жизнь. При наличии верительных грамот для ViewState отправленный на сайт вредоносный POST-запрос будет с успехом обработан, пейлоад загрузится в память рабочего процесса и запустится на исполнение.

Подобная тактика позволяет автору атаки удаленно выполнить вредоносный код на сервере IIS и развернуть дополнительную полезную нагрузку — к примеру, фреймворк Godzilla с плагинами.

 

«Человеческий фактор нередко приводит к печальным результатам, разработчикам следует понимать, что статические ключи должны быть уникальными и защищёнными, — комментирует эксперт компании «Газинформсервис» Михаил Спицын. — Размещение таких данных в открытых репозиториях или документах эквивалентно предоставлению злоумышленникам несанкционированного доступа к системе».

Похожие атаки были проведены лет пять назад на серверы Microsoft Exchange. Злоумышленники пытались использовать ошибку разработчика, которую тот устранил двумя неделями ранее: все экземпляры Exchange Server использовали одни и те же значения validationKey и decryptionKey, прописанные в web.config.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru