Безопасность
03.03.03 В протоколе IP-телефонии обнаружены уязвимостиКак стало известно, в конце прошлой недели специалисты по информационной безопасности из "команды быстрого реагирования" CERT опубликовали информацию об уязвимостях в протоколе интернет-телефонии SIP (Session Initiation Protocol).
По утверждению CERT, уязвимости могут быть использованы для несанкционированного получения привелегированного доступа, организации атак "отказа в обслуживании" (DoS) или сами по себе вызвать нестабильное поведение системы.
Первооткрывателем дыр стала группа программистов систем защиты из университета Оулу (Oulu), проводившая тестирование продуктов, поддерживающих SIP. Группа заявила, что дыры пока никто не использовал и они являются "экзотическими". В основном, они были обнаружены в продуктах Cisco Systems, которая выпустила на своем сайте более подробное описание, касающееся своих систем. Еще одна потенциальная жертва - корпорация Microsoft, а также другие компании, пока занимаются перепроверкой своих программ.
SIP используется в интернет-телефонии для инициации сессии связи. Ведущие производители рекомендуют его в качестве стандарта для интегрированных систем нового поколения, призванных связать традиционную телефонию с интернетом.
Источник: CNews
03.03.03 В Европе хакеров будут сажатьНа прошедшей неделе совет министров юстиции стран Евросоюза одобрил новый закон, направленный на борьбу с компьютерными преступлениями. Новый закон является общим для пятнадцати стран ЕС и призван объединить усилия правоохранительных органов Европы в борьбе с хакерами и вирусописателями. Закон устанавливает единые определения преступлений и единые санкции за компьютерные злодеяния.
Действие закона распространяется на все случаи нелегального проникновения в компьютерные сети и на серверы, а также на разработку вредоносных программ, в том числе, вирусов, троянов и разнообразных интернет-червей. Если преступный умысел программиста будет доказан, ему грозит наказание в виде лишения свободы сроком от двух до пяти лет. Менее серьезные проступки наказываются лишением свободы на срок от одного года до трех лет.
В руководстве ЕС надеются, что общий закон избегнет недостатков национальных законов в данной сфере и станет эффективным средством борьбы с хакерами и создателями вредоносных программ. Хотя в этой сфере пока многие инциденты остаются незамеченными, поскольку пострадавшие не сообщают о случаях взлома правоохранительным органам, в последние годы угроза киберпреступности становится все более очевидной.
Источник: Компьюлента
03.03.03 Казахскому хакеру, взломавшему сервер агентства Bloomberg, дали 20 летСуд присяжных признал виновным гражданина Казахстана Олега Зезова в вымогательстве 200 тыс. долл. у Майкла Блумберга. Хакер Зезов с напарником Игорем Яримакой угрожали обнародовать конфиденциальную информацию о Блумберге, если тот не выполнит их требования.
В 2000 г. парочка влезла на сервер американской службы финансовых новостей Bloomberg. Там и найдена была информация личного характера об основателе компании. Шантажируя Блумберга, они добились того, что ФБР заманило Зезова в Лондон, где он и был арестован.
Проявивший себя не лучшим образом во время следствия Олег Зезов был шокирован приговором. 29-летнему хакеру придётся провести 20 лет в тюрьме. Это наказание за взлом, незаконное проникновение в компьютерные системы и вымогательство. На срок заключения также повлияло его некорректное обращение с судом присяжных.
Как отметил в своем заявлении адвокат Зезова Роберт Баум, присяжные явно действовали предвзято, так как, вообще, подзащитный приехал в Лондон, чтобы получить гонорар за предупреждение о недостатках системы сетевой безопасности в Bloomberg.
Пока длился этот процесс, Майкл Блумберг увеличил своё состояние до четырех миллиардов долларов и в 2001 г. победил на выборах мэра Нью-Йорка.
Источник: Компьюлента
28.02.03 Виртуальный марш протеста парализовал коммуникации Белого домаВиртуальный марш протеста, организованный коалицией "Победа без войны" (Win Without War), прошел успешно. В течение нескольких часов 26 февраля была парализована телефонная связь приемной Белого дома и многих подразделений Сената США. Для участия в акции официально зарегистрировались 200 тысяч человек, которые совершили в общей сложности 400 тысяч звонков и отправили 100 тысяч факсов.
По словам одного из организаторов акции, истинное число ее участников много больше, поскольку многие люди звонили и посылали факсы в Белый дом без предварительной регистрации на сайте Win Without War, находящемся по адресу Moveon.org. Однако зарегистрировавшиеся для участия в акции люди действовали значительно более слаженно. Организаторы акции составили четкое расписание звонков и факсов, призванное повысить эффективность их совместных действий.
Тем не менее, многие участники столкнулись с тем, что дозвониться до Белого дома или своих сенаторов крайне сложно. Многие из участников сталкивались с автоответчиками, другие же слышали в ответ только сигналы о том, что все телефонные линии заняты. Последнее, впрочем, свидетельствует об эффективности акции - благодаря слаженным действиям участников акции связь в правительственных ведомствах была серьезно нарушена. Впрочем, скорее всего, власть предержащие пользовались во время акции резервными телефонными линиями, и виртуальный марш протеста не повлиял на их работу радикальным образом.
Источник: Компьюлента
28.02.03 Брешь в Windows Mе позволяет хакеру открывать файлы на чужом компьютере26 февраля на сайте Microsoft появился патч, закрывающий опасную дыру в Windows Millenium Edition. Очередной огрех программистов из Редмонда позволял атакующим выполнять программы на удалённой машине.
Проблема возникает при переполнении буфера в справочной системе Windows Mе. В этом виновен обработчик интернет-адресов с префиксом "hcp://". Этот компонент устанавливает связь со службой поддержки Microsoft. Атакующему достаточно создать адрес, при ссылке на который запустится программа злоумышленника. Адрес можно предложить жертве, прислав его по электронной почте или выложить для поимки любопытных на специально созданном сайте.
В последнем случае хакеру открывается доступ к чтению файлов на машине пользователя, кликнувшего по ссылке-ловушке. Если адрес был послан почтой, всё несколько сложнее. Пользователи почтовых клиентов Outlook 2002 и Outlook Express 6.0 в оригинальной конфигурации подвергнутся опасности, лишь нажав на ссылку в письме. Те, у кого установлены Outlook 98 или 2000, потенциально уязвимы, если воспользовались пакетом Outlook Email Security Update.
Но хуже всего тем, кто использует другие почтовые клиенты. По информации Microsoft, на компьютерах этих пользователей атака начинается сразу, когда открывается вредоносное письмо, даже без нажатия на ссылку. Microsoft считает дыру очень опасной и предлагает всем пользователям Win Me немедленно скачать и установить заплатку.
Источник: Компьюлента

