Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
06 лютого, 2025

Symantec Threat Landscape Bulletin: Актуальні новини зі світу кібербезпеки за 31 січня та 04 лютого 2025

Подробиці

Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 31 січня та 04 лютого 2025.

Новий джейлбрейк ChatGPT обходить обмеження на чутливі теми

Дослідник ШІ Девід Кушмар виявив нову вразливість у ChatGPT, який дає змогу користувачеві обійти правила безпеки OpenAI під час запиту докладних інструкцій на чутливі теми. Джейлбрейк, який отримав назву Time Bandit, може бути використаний для того, щоб змусити ChatGPT надавати докладні інструкції зі створення зброї, інформації з ядерної тематики та створення шкідливих програм.

Кушмар виявив, що ChatGPT страждає від «часової плутанини», що дозволяє переводити велику мовну модель (БММ) у стан, коли вона не знає, де знаходиться – в минулому, теперішньому чи майбутньому. Це дозволило Кушмару обманом змусити ChatGPT ділитися докладними інструкціями щодо зазвичай закритих тем.

Time Bandit також спирається на використання так званої процедурної неоднозначності, яка полягає в постановці LLM запитань у такий спосіб, щоб викликати невизначеність або невідповідність у тому, як він інтерпретує, застосовує або дотримується правил, політики або механізмів безпеки.

Поєднуючи часову плутанину і процедурну двозначність, можна ввести ChatGPT у стан, коли він думає, що перебуває в минулому, але може використовувати інформацію з майбутнього. Наприклад, тестуючи Time Bandit, дослідники BleepingComputer змогли «обдурити ChatGPT, змусивши його надати програмістові з 1789 року інструкції зі створення поліморфного шкідливого ПЗ з використанням сучасних методів та інструментів». Крім того, тести, проведені BleepingComputer і Кушмаром, обманом змусили ChatGPT поділитися секретною інформацією з ядерної тематики та створення зброї.

OpenAI було поінформовано про техніку Time Bandit, однак «джейлбрейк усе ще працює, тільки з деякими обмеженнями», повідомляє BleepingComputer.

Google заявляє, що спонсоровані державою хакери часто використовують її ШІ

У новому звіті Google під назвою «Несумлінне використання генеративного ШІ» розповідається про те, як зловмисники, які нерідко підтримуються державою, часто використовують великі мовні моделі (LLM) ШІ Gemini для вдосконалення своїх атак.

Загалом, згідно зі звітом, зловмисники здебільшого використовують ШІ для підвищення операційної ефективності та результативності, наприклад, для генерації коду або контенту, або перекладу контенту для використання в якості приманки в кампаніях, а не для створення нових методів або технік для проведення атак.

З цією метою зловмисники використовують Gemini для підтримки всіх аспектів процесу атаки, починаючи з початкової розвідки передбачуваних цілей, вивчення шляхів атаки, способів використання вразливостей, допомоги в розробці корисного навантаження, сценаріїв і методів ухилення.

Google зафіксував використання послуг Gemini кіберзлочинними угрупованнями з 20 країн. Найбільше Gemini використовують іранські угруповання, на частку яких припадає до 75 % усіх атак. За ними йдуть китайські, північнокорейські, а потім російські групи, які тією чи іншою мірою використовують Gemini для своїх атак.

Атака Browser Syncjacking може дозволити захопити пристрій за допомогою розширень Chrome

Дослідники описали нову атаку з використанням розширень Chrome, яка може дозволити зловмиснику захопити пристрій. Атака, що отримала назву Browser Syncjacking, є багатоступеневою і може бути здійснена шляхом створення декількох доменів Google Workspace з профілями користувачів, контрольованих агентами загроз, з відключеною багатофакторною аутентифікацією.

Шкідливе розширення Chrome розміщується в Інтернет-магазині Chrome Web Store, а потім цільову аудиторію потрібно соціально підштовхнути до встановлення розширення на пристрій. Розширенню потрібно лише запросити типові права на читання і запис, які часто запитують багато звичайних браузерних розширень, тому в процесі встановлення воно, найімовірніше, надасть ці права.

Після встановлення розширення для браузера у фоновому режимі використовує OAuth для входу жертви в один із заздалегідь підготовлених акаунтів Google Workspace, створених зловмисниками. Це пов’язує акаунт жертви з доступом до контрольованого зловмисниками облікового запису, що дає змогу їм змінювати налаштування браузера, наприклад, знижувати параметри безпеки. Використовуючи шкідливе розширення Chrome, зловмисник може відобразити сторінку синхронізації облікового запису і змінити її вміст, щоб обманом змусити жертву ввімкнути синхронізацію облікового запису. Після цього і завершення синхронізації зловмисник отримає доступ до збережених у браузері даних, як-от історія переглядів, вміст автозаповнення і збережені паролі.

Подальші дії зловмисника можуть призвести до підвищення привілеїв і використання Chrome Native Messaging API для потенційного виходу з «пісочниці» браузера і надсилання команд безпосередньо в базову операційну систему для виконання різних команд. Це дослідження підкреслює, що браузерні розширення, як і раніше, становлять значну небезпеку.

TeamViewer виправляє вразливість підвищення привілеїв у додатках для Windows

Компанія TeamViewer випустила оновлення для усунення вразливості, пов’язаної з підвищенням привілеїв високого ступеня серйозності, у своїх рішеннях віддаленого доступу для Windows.

Вразливість (CVE-2025-0065 – CVSS score: 7.8) описується як некоректна нейтралізація роздільників аргументів у компоненті TeamViewer_service.exe. Експлуатація вразливості може дозволити непривілейованому зловмиснику з локальним доступом до системи Windows виконати впровадження аргументів і підвищити свої привілеї. «Для використання цієї вразливості зловмиснику необхідний локальний доступ до системи Windows», – йдеться в повідомленні TeamViewer.

Вразливість зачіпає TeamViewer Full Client і TeamViewer Host версій 11.x, 12.x, 13.x, 14.x і 15.x, і її було усунуто у версіях 15.62, 14.7.48799, 13.2.36226, 12.0.259319 і 11.0.259318 програмного забезпечення.

Хоча компанія TeamViewer заявила, що не бачила жодних доказів того, що дефект було використано в реальних умовах, користувачам рекомендується якнайшвидше оновити свої додатки TeamViewer.

WhatsApp стверджує, що професійне шпигунське ПЗ Paragon використовується проти журналістів

WhatsApp, популярний застосунок для обміну повідомленнями, що належить компанії Meta, опублікував інформацію про те, що він вжив заходів для припинення атак на своїх користувачів з боку осіб, які використовують шпигунські програми, створені ізраїльською компанією Paragon Solutions, яку нещодавно було куплено американською приватною інвестиційною компанією AE Industrial Partners. Компанія спеціалізується на продажу «професійних» рішень для шпигунських програм урядам, розвідувальним і правоохоронним органам демократичних країн. Її «рішення» містять типові можливості, пропоновані конкурентами, які перебувають під санкціями, такими як Intellexa і NSO group.

Ці шпигунські продукти часто використовують шкідливі програми «нульового кліка», які дають змогу користувачам шпигунських програм компрометувати пристрої жертв без необхідності вчиняти будь-які дії, не кажучи вже про те, щоб атаку було виявлено. Після злому шпигунське ПЗ може використовуватися для стеження за жертвою, а також для підслуховування.

Під час нещодавніх атак, виявлених WhatsApp, близько 100 журналістів та інших представників громадськості з 24 різних країн, зокрема європейських, отримали інфіковані PDF-документи, які не вимагали жодної взаємодії з боку жертви, щоб бути скомпрометованими.

Виявивши атаку в грудні, WhatsApp випустила виправлення для її запобігання і надіслала компанії лист із проханням припинити дії проти користувачів WhatsApp.

Google виправляє 47 помилок в Android, включно з вразливістю ядра нульового дня, яку активно експлуатують

Google випустила щомісячний пакет оновлень безпеки для Android. Компанія усунула 47 помилок, включно з уразливістю нульового дня в ядрі, яка активно експлуатується.

Уразливість нульового дня (CVE-2024-53104 – CVSS score: 7.8) являє собою проблему підвищення привілеїв у компоненті ядра, відомому як драйвер USB Video Class (UVC). Успішна експлуатація вразливості може дозволити аутентифікованим локальним загрозливим суб’єктам підвищити привілеї в атаках низької складності. Google заявила, що їй відомо про те, що вразливість може піддаватися «обмеженій, цілеспрямованій експлуатації».

З решти 46 вразливостей, виправлених у лютневому оновленні Android, тільки одна оцінена як критична. CVE-2024-45569 (CVSS score: 9.8) – це класична помилка перевірки довжини масиву в стеку бездротової локальної мережі Qualcomm, яка виникає під час опрацювання кадрів управління мережею повітрям і дає змогу виконати привілейований віддалений код або вивести пристрій із ладу.

Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.

Зв'яжіться з нами
Зворотний зв'язок зі спікером