Google Project Zero указал Microsoft на неполные августовские патчи

Google Project Zero указал Microsoft на неполные августовские патчи

Google Project Zero указал Microsoft на неполные августовские патчи

Исследователи Google Project Zero указали Microsoft на некачественный набор обновлений, вышедший вчера, 11 августа. В связи с этим проект отказался продлить стандартный 90-дневный срок до раскрытия подробностей непропатченной в этом месяце уязвимости.

Один из 120 багов, которые Microsoft устранила вчера, известен под идентификатором CVE-2020-1509. Именно об этой уязвимости корпорация из Редмонда узнала благодаря экспертам Google Project Zero. 5 мая Джеймс Форшоу, специализирующийся на безопасности Windows, передал все подробности Microsoft.

CVE-2020-1509 позволяет удалённому атакующему повысить свои права в системе с помощью отправки специально созданного запроса аутентификации службе LSASS. Условие для эксплуатации — злоумышленник должен сначала скомпрометировать учётные данные пользователя Windows.

Несмотря на то, что уязвимость получила среднюю степень опасности, стоит учитывать, что LSASS является ключевым процессом для аутентификации пользователей.

Согласно описанию бреши, она затрагивает все версии операционной системы Windows, включая последний релиз — Windows 10 2004.

Поскольку исследователи Google Project Zero были уверены, что Microsoft полностью устранила баг, они опубликовали его детали и даже код эксплойта.

По словам Форшоу, августовский патч Microsoft неполный. Например, LSASS не совсем корректно задействует возможности «корпоративной аутентификации». В результате любое UWP-приложение может аутентифицироваться с учётными данными пользователя.

Будем надеяться, что разработчики Microsoft смогут оперативно принять меры и дополнительно пропатчить существующую проблему безопасности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Россиян массово обманывают с помощью виртуальных карт

Банк России предупреждает о росте мошенничества, связанного с использованием виртуальных или токенизированных карт для оплаты через смартфоны. Злоумышленники убеждают жертв привязать электронные кошельки к таким картам, перевести на них средства, а затем похищают деньги.

Как сообщили представители Банка России изданию «Известия», эта мошенническая схема получила широкое распространение за последние несколько месяцев.

Преступники используют карты, которые можно добавить через банковские приложения или сервисы оплаты, такие как Sber Pay или Mir Pay.

Существование схемы подтвердили также крупнейшие банки. Сергей Лапихин, начальник управления банковской безопасности ОТП Банка, рассказал, что мошенники часто звонят, представляясь сотрудниками правоохранительных органов или регуляторов.

В рамках стандартного сценария они убеждают жертву перевести средства, включая кредитные, на «безопасные счета». При этом злоумышленники требуют установить приложение Mir Pay и привязать к нему карту.

«Жертву направляют к банкомату любого банка, поддерживающего бесконтактное обслуживание (таких большинство в России). Затем ее просят приложить телефон с включенной функцией NFC (Near Field Communication), ввести ПИН-код, продиктованный мошенником, и пополнить привязанную в Mir Pay карту наличными. В финале злоумышленники заставляют удалить карту из приложения, хотя сами сохраняют к ней доступ», — описал этапы мошенничества Сергей Лапихин.

Чтобы противодействовать этой схеме, Банк России предлагает ужесточить требования к внесению наличных на токенизированные карты при суммах, превышающих 50 тысяч рублей.

В таком случае деньги будут зачисляться на счет только через 48 часов. Подобные меры уже предусмотрены в законопроекте о «периоде охлаждения» для кредитов, который Госдума может рассмотреть 15 января.

Кроме того, Национальная система платежных карт (НСПК) заявила «Известиям», что в ближайшее время будет запущен сервис, позволяющий банкам ограничивать операции по внесению наличных на токенизированные карты, если они были выпущены менее двух дней назад.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru