Уязвимость Download Bomb опять актуальна для Chrome, FireFox и Opera

Уязвимость Download Bomb опять актуальна для Chrome, FireFox и Opera

Уязвимость Download Bomb опять актуальна для Chrome, FireFox и Opera

Ошибка, известная как «download bomb», вновь появилась в недавно выпущенной версии популярного браузера Chrome 67. Этот баг активно эксплуатировался злоумышленниками прошлой зимой. Предполагалось, что «download bomb» была устранена с выпуском Chrome 65 в марте 2018 года.

Эксперты заявляют, что этот же недостаток влияет и на другие браузеры, среди которых: Firefox, Vilvadi, Opera и Brave.

«Download bomb» представляет собой вредоносный метод, позволяющий злоумышленникам инициировать сотни тысяч загрузок, что непременно приведет к зависанию браузера на определенной веб-странице.

За последние годы киберпреступники находили несколько применений такому методу. Например, их использовали мошенники, маскирующиеся под техническую поддержку, которые пытались заманить пользователей на вредоносный сайт и заставить их позвонить в службу поддержки для разблокировки браузера.

Зимой исследователи сообщили о новой кампании, в процессе которой фигурировал «download bomb». В этом случае злоумышленники использовали метод JavaScript Blob и функцию window.navigator.msSaveOrOpenBlob, чтобы инициировать тысячи загрузок подряд.

Это приводило к неработоспособности браузера Chrome. На скриншоте ниже можно посмотреть результат работы этого метода:

Казалось бы, разработчики Google устранили эту проблему с выходом Chrome 65.0.3325.70, однако она вернулась в версии Chrome 67.0.3396.87, релиз которой состоялся 12 июня.

Более того, другие популярные браузера также в опасности. Протестировав PoC-код на других браузерах, эксперты пришли к следующим выводам:

«Firefox также уязвим для этого метода. Brave и Vivaldi перестают отвечать при использовании кода proof-of-concept. Opera зависла на какое-то время, но все же позволила закрыть проблемную вкладку».

«Браузеры Microsoft Edge и Internet Explorer не затронуты данной проблемой», — подчеркнули исследователи.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Для двух третей российских компаний тема утечек стоит остро

Как показало исследование «Осознание проблемы утечек информации и осведомленность о них в российских организациях», которое провели совместно группа ЦИРКОН и экспертно-аналитический центр (ЭАЦ) ГЕ InfoWatch.

Согласно данным исследования, для двух третей опрошенных компаний тема утечек стоит остро. Лишь для четверти респондентов данная проблема является несущественной или не стоит вовсе.

В ходе исследования также использовались данные, собранные  ЭАЦ и результаты опросов, проведенных среди участников сообщества BISA. Как показало исследование, 58% опрошенных считают ущерб от утечек данных ощутимым. Лишь 7% полагает, что размер ущерба незначителен.

Уверены в том, что в их компании имели место такого рода инциденты четверть опрошенных, причем больше половины считает, что их было не меньше двух. Однако 34% убеждены в том, что данные из их компании не «сливали».

 

«Компрометация конфиденциальных данных стала одной из главных угроз для бизнеса. Только за прошлый год мы зарегистрировали 656 утечек информации, в результате которых утекло более 1,1 млрд записей персональных данных и множество коммерческих секретов. Несмотря на огромные риски, которые несут случаи компрометации данных, далеко не всегда компании могут оценить реальный ущерб от инцидентов и объективно воспринимать их последствия. Отсутствие такого понимания мешает выстраивать эффективную систему защиты данных, что, в свою очередь, часто приводит к новым утечкам», — говорит руководитель направления аналитики и спецпроектов ЭАЦ ГК InfoWatch Андрей Арсентьев.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru