Componente

Microsoft a replicat un bug critic pentru browser-ul său IE

Microsoft Edge | Internet Explorer Mode

Microsoft Edge | Internet Explorer Mode
Anonim

Defecțiunea, care a fost făcută accidental de către cercetătorii de securitate chinezi puțin peste o săptămână în urmă, a fost folosită într- - atacuri bazate pe ultimele zile. Criminalii au postat un cod de atac care exploatează acest defect pe mii de site-uri Web de până acum, potrivit lui Rick Howard, director de informații al grupului iDefense al companiei Verisign. Verisign a văzut acum șase variante ale software-ului de atac, toate încercând să fure acreditările chinezești de jocuri online.

Deseori, atacul este lansat printr-o componentă iFrame ascunsă, care este pusă pe un site Web. Verisign a văzut chiar și un astfel de atac iFrame pe un site web al unei instituții financiare legitime, a spus Howard. "Volumul iFrame-urilor care implementează acest lucru este foarte mare."

[Mai multe informații: Cum să eliminați programele malware de pe PC-ul Windows]

Defecțiunea constă în modul în care funcționează funcția de legare a datelor din Internet Explorer, a spus Microsoft. Atunci când browser-ul este atacat, se va prăbuși, va corupe memoria calculatorului și va permite criminalului să ruleze programe neautorizate.

Deoarece Internet Explorer este utilizat de aproximativ 70% dintre surferii de Web, acest cod de atac va apărea probabil în software-ul rău intenționat folosit pe scară largă toolkits "foarte curând", a spus Howard.

Alte companii de securitate au fost de acord cu evaluarea lui Verisign. "Ultimele versiuni ale patch-ului IE din afara benzii trebuie să fie instalate imediat", a declarat Shavlik Technologies într-o declarație. "Numărul de site-uri Web infectate crește într-o rată alarmantă - chiar și persoanele care vizitează site-uri Web legitime se prăbușesc cu acest exploit".

Defecțiunea este atât de gravă, de fapt, că Microsoft a făcut pasul neobișnuit de a emite securitatea fixează săptămâni înainte de termen. De obicei, Microsoft eliberează patch-uri de securitate doar o dată pe lună pentru a simplifica viața administratorilor de sistem. Următorul set de actualizări se datorează datei de 13 ianuarie.

Criminalii ar putea, de asemenea, să lanseze atacurile prin e-mail, trimițând victime coduri HTML codificate în mod malitios, deși acest tip de atac nu a fost raportat. utilizatorii versiunii IE versiunea 5 și mai sus