1

GIF-анимация: новый вектор кибератак

GIFs или в народе просто гифки крепко вплелись в наше повседневное общение. Согласитесь, что забавные анимации на все случаи жизни ассоциируются с хорошим настроением, но уж никак не с опасностью. С переходом на удаленную работу, каждодневным общением в мессенджерах и видео-чатах их актуальность выросла в разы. Хакеры как обычно держат руку на пульсе и пытаются использовать наши привычки против нас самих.

Проблема безопасности в Microsoft Teams   

Как и во многих видео-чатах, приложение Teams позволяет отправлять друг другу причудливые гифки. И всё бы ничего, но исследователи CyberArk обнаружили лазейку, которая позволяла хакерам взломать аккаунт и украсть данные с помощью таких анимаций. Самое интересное, жертва даже не подозревала, что кто-то получал доступ к её данным. Все, что нужно было сделать пользователю для успешной атаки – это просмотреть GIF. Да, никаких кликов по сомнительным ссылкам или загрузки подозрительных файлов. Проблема заключалась в скомпрометированном поддомене, на котором хранятся вредоносные анимированные картинки. Такой вид эксплойта использовался хакерами ранее – часто приложения не могут выполнять необходимые проверки при «доставке» контента с других серверов. Стоит отметить, что такая схема не так проста в настройке и её можно отнести к нишевым атакам, предназначенных для особо ценных целей.

В Microsoft утверждают, что они вовремя заметили и исправили дыру в безопасности в новом обновлении приложения. Данных о том, что кто-то пострадал от GIF-атаки пока нет. Если бы эту лазейку для хакеров не перекрыли, то она мог бы привести к масштабному хищению данных, атакам с целью выкупа и корпоративному шпионажу. Эксперты CyberArk предполагают, что подобный вектор атак хакеры вполне могу использовать в других видео-чатах.

Вывод напрашивается один – обновляйте программное обеспечение вовремя!

Related Posts

card__image

vv

Извините, этот текст доступен только на “Английский” и “Украинский”. Over 709 million attempts to access phishing and scam websites in 2023 have been thwarted by Kaspersky’s anti-phishing system, marking a 40% increase compared to the previous year’s figures. Messaging apps, artificial intelligence platforms, social media services, and cryptocurrency exchanges were among the pathways most frequently […]

card__image

Ransomware surges as compliance stumbles – Thales Group

Извините, этот текст доступен только на “Английский” и “Украинский”. Thales announced the release of the 2024 Thales Data Threat Report, its annual report on the latest data security threats, trends, and emerging topics based on a survey of nearly 3000 IT and security professionals in 18 countries across 37 industries. This year’s report found that […]

card__image

Romantic AI Chatbots Don’t Have Your Privacy at Heart

Извините, этот текст доступен только на “Английский” и “Украинский”. Experts have warned users of AI-powered “relationship” chatbots that their data and privacy are at risk, after failing all 11 apps they tested.   Non-profit Mozilla chose Valentine’s Day to release new research into the chatbots as part of its long-running *Privacy Not Included series of […]

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *