Безопасность
14.10.02 Очередная дыра в системе безопасности Outlook ExpressMicrosoft продолжает собирать урожай ошибок в системах безопасности. На этот раз очередная дыра найдена в популярном почтовом клиенте Outlook Express. Ошибка, присутствующая в версиях 5.5 и 6.0 этого программного продукта, позволяет проводить удаленную атаку с захватом управления машиной, на которой запущен клиент, используя код, встроенный в почтовое сообщение.
Это - 58 предупреждение безопасности за год, сделанное компанией, и оно расценивается как критическое для конечных пользователей, но не фатальное как для интернет-, так и для интранет-серверов.
Уязвимость была найдена в коде Outlook Express, который используется для поддержки Secure/Multipurpose Internet Mail Extensions (S/MIME), почтового стандарта безопасности, который позволяет интернет-пользователям отправлять и получать зашифрованные почтовые сообщения. Дефектный код используется почтовым клиентом для генерации сообщения, предупреждающего пользователей о возникновении проблемы при попытке проверить подлинность входящей почты. Согласно предупреждению Microsoft, код, утилизируемый для генерации сообщения об ошибке, может использоваться для провокации состояния переполнения буфера на машине с запущенным Outlook Express.
Outlook Express v5.5 Service Pack 2 (SP2) и 6.0 SP1, которые входят в состав Windows XP SP1, не решают этой проблемы.
Источник: CNews
11.10.02 В популярном почтовом сервере Sendmail обнаружен троянЭксперты организации CERT сообщили об обнаружении троянского коня в исходном коде пакета Sendmail версии 8.12.6. По имеющимся данным, исходный код, хранившийся на ftp-сервере разработчиков Sendmail, был модифицирован неизвестным злоумышленником. "Троянские" версии Sendmail находятся в файлах с именами sendmail.8.12.6.tar.Z и sendmail.8.12.6.tar.gz.
Модифицированные версии Sendmail появились на ftp.sendmail.org 28 сентября, а обнаружить и удалить их удалось лишь 6 октября. Исходный код Sendmail, загруженный в этот период по протоколу HTTP, по информации CERT, не содержал трояна, хотя и в этом случае эксперты рекомендуют соблюдать осторожность.
Троянский конь активизируется при сборке пакета и запускает процесс, который пытается соединиться с определенным узлом в интернете, используя локальный порт 6667/tcp. Запущенный процесс также позволяет злоумышленнику получить доступ к пораженному компьютеру с правами того пользователя, который занимался компиляцией и компоновкой Sendmail. После перезагрузки компьютера акивизации трояна не происходит, она возможна лишь в случае повторной сборки пакета.
Всем тем, кто загрузил исходный код Sendmail в период с 28 сентября по 6 октября, CERT рекомендует произвести повторную загрузку исходников с официального сайта Sendmail. Код, загруженный из других источников или с FTP-сайта Sendmail в опасный период, рекомендуется подвергнуть проверке на целостность.
В частности, код, в котором есть троян, не содержит цифровой подписи PGP, которая имеется у немодифицированных исходников. Еще одним способом является проверка контрольных сумм MD5. Кроме этого, CERT рекомендует запретить соединение с интернетом через порт 6667 и производить компиляцию и компоновку Sendmail из-под учетной записи с ограниченным набором прав.
Источник: Компьюлента
09.10.02 Британская полиция прикрыла фальшивый интернет-банкНациональное управление уголовного розыска Великобритании (NCIS) сообщило о пресечении деятельности фальшивого онлайнового банка. От его деятельности пострадали, по меньшей мере, два человека, а сумма ущерба составила около 100000 долл. США. По сообщению Reuters, сайт, на котором располагался фальшивый банк, использовал доменное имя, чрезвычайно похожее на название одного из крупных британских банков. Какой это банк, полицейские не сообщают, ссылаясь на тайну следствия. Кроме того, разглашение этой информации может повредить репутации весьма солидного банка.
В NCIS подчеркивают, что сайт фальшивого банка выполнен очень профессионально, и обнаружить подмену простому клиенту было бы очень сложно. В настоящее время расследование в отношении создателей фальшивого банка продолжается, и полицейские отказываются раскрывать какие-либо подробности. Известно лишь то, что от работы поддельного банка пострадали двое граждан Канады. На этот сайт их заманили печально известные "нигерийские мошенники", попросившие канадцев о помощи в переводе крупных денежных сумм на фиктивные счета. Мошенники обещали своим жертвам, что те получат во много раз большую сумму, если помогут им вывезти из Африки "грязные" деньги.
Источник: Компьюлента
09.10.02 Всемирный банк: хакеры атакуют финансовые институтыЖурнал BusinessWorld опубликовал обзор видеоконференции, проведенной специалистами Всемирного банка и посвященной вопросам безопасности. В материале приводится, в частности, мнение Томаса Глэсснера (Thomas Glaessner), ведущего экономиста департамента финансовых операций, который отмечает, что безопасность остается одной из самых уязвимых областей для финансовых организаций, в связи с чем необходимо разработать всеобъемлющую инфраструктуру, которая обеспечит безопасное окружение для деятельности в области электронной коммерции.
Г-н Глэсснер утверждает, что интернет представляет собой благоприятную среду для реализации незаконной деятельности различного рода (например, мошенничества, воровства, атак типа «отказ в обслуживании» и связанных с ними угроз вымогательства). Как показывают проведенные исследования, в прошлом году в США примерно 57% всех хакерских атак были направлены против финансовых институтов. Статистика по странам Азии также подтверждает, что именно финансовые организации чаще всего подвергаются подобного рода атакам, следом за ними, на втором месте, идет индустрия высоких технологий. Вместе с тем, по ряду прогнозов, к 2005 году ожидается увеличение доли онлайновых банковских услуг в индустриально развитых странах с 8,5% до 50%. В этой связи вопросы обеспечения безопасности приобретают все большую актуальность.
В представленном недавно Всемирным банком документе «Электронная безопасность: уменьшение рисков в финансовых операциях» («E-Security: Risk Mitigation in Financial Transactions»), авторами которого являются Томас Глэсснер, Томас Келлерман (Thomas Kellerman) и Валери Макневин (Valeri McNevin), определено понятие электронных финансов (e-finance) и перечислены семь направлений деятельности, обеспечивающих необходимый уровень безопасности в этой сфере. К ним относятся:
- адекватная правовая база;
- адекватные меры по обеспечению информационной безопасности платежных систем;
- соответствующие условия для внедрения в организациях, оказывающих финансовые услуги, систем и программ управления рисками в сфере информационной безопасности;
- создание условий, при которых частные страховые компании могли бы страховать риски в сфере информационной безопасности;
- наличие стандартов сертификации продукции вендоров, работающих в сфере информационной безопасности;
- обеспечение достоверности информации об инцидентах в сфере безопасности;
- образование в сфере безопасности как средство предупреждения инцидентов.
Работы в этих направлениях ведутся достаточно активно. Как отметил г-н Макневин, пять лет назад лишь в некоторых странах существовало законодательство, регулирующее деятельность в сфере электронной коммерции, сейчас же подобного рода механизмами оперируют более 40 стран.
Источник: CNews
09.10.02 Защитники неприкосновенности частной информации снова обвиняют AmazonНесмотря на то, что Федеральная комиссия США по торговле (FTC) не нашла в прошлом месяце признаков нарушения конфиденциальности клиентов Amazon, защитники неприкосновенности частной информации считают, что это не соответствует действительности.
Решение FTC было принято после расследования жалобы групп Junkbusters.com и Центра по вопросам конфиденциальности частной информации (EPIC), утверждавших, что Amazon продает информацию о читательских предпочтениях покупателей книг. Более того, магазин не показывает записи из этой базы данных своим клиентам, и, тем более, не дает удалять эту информацию, утверждают представители указанных групп. Junkbusters.com и EPIC подали жалобу генеральному прокурору с требованием более тщательно провести расследование деятельность Amazon .
В вердикте FTC говорилось, что пересмотренная политика обеспечения конфиденциальности Amazon "не противоречит предыдущей и, таким образом, не нарушает главу 5 Акта FTC".
Источник: CNews

