Wkrótce ataki przez nowe luki w Windows i Office?

Subskrybuj RSS A A A
10 lutego 2010 16:38
securitystandard

Microsoft załatał właśnie 26 błędów w produktach z rodzin Windows i MS Office - specjaliści spodziewają się, że przestępcy w najbliższych dniach zaczną wykorzystywać te luki do atakowania użytkowników. Przyznaje to nawet sam Microsoft - koncern napisał, że w przypadku 12 błędów spodziewane jest rychłe pojawienie się skutecznych exploitów.

Koncern nadał tym lukom status "1" w swojej skali, określającej prawdopodobieństwo wykorzystania błędu do ataku na oprogramowanie. Wedle definicji przyjętej przez Microsoft "1" oznacza "wysokie prawdopodobieństwo, że błąd zostanie wykorzystany w ciągu najbliższych 30 dni".

Ale zdaniem specjalistów, 30 dni to zdecydowanie za długo - wiele z załatanych właśnie błedów zostanie wykorzystanych znacznie wcześniej. "Ataki przez luki opisane w biuletynach MS10-006 i MS10-012 mogą rozpocząć się jeszcze w tym tygodniu. Szybko pojawią się też pewnie exploity na błędy w PowerPoincie - tak w każdym razie wynika z naszych nieoficjalnych informacji" - komentuje Jason Avery, menedżer działającego w ramach firmy TippingPoint zespołu Digital Vaccine.

Problemy opisane w biuletynach MS10-006 i MS10-012 dotyczą protokołu SMB (Server Message Block), wykorzystywanego w Windows do udostępniania plików i drukarek (wiadomo, że luki opisane w obu biuletynach nie są ze sobą powiązane). Historia pokazuje, że przestępcy chętnie z nich korzystają - gdy Microsoft poprzednio załatał SMB (w październiku 2008 r.), ataki zaczęły się już kilka dni później. To właśnie wtedy pojawił się osławiony robak Confikcer, który zainfekował setki milionów komputerów na całym świecie (na atak byli narażeni użytkownicy, którzy nie zainstalowali na czas poprawki).

Ataków przez lukę w PowerPoincie (biuletyn MS 10-004) spodziewa się też Jason Miller, specjalista ds. bezpieczeństwa z firmy Shavlik Technologies. "Z informacji przedstawionych przez Microsoft wynika, że problem dotyczy również aplikacji PowerPoint Viewer 2003 - ale koncern jej nie załatał, dając tym razem do zrozumienia, że zakończył już świadczenie wsparcia technicznego dla tego produktu i zachęcając do migracji na nowszą wersję. Ale wielu użytkowników z pewnością tego nie zauważy i to właśnie przeciwko nim skierowane będą ataki" - mówi Miller. Dodajmy, że Microsoft faktycznie zaleca użytkownikom zainstalowanie darmowego PowerPoint Viewer 2007.

Wszyscy specjaliści, z którymi skontaktowali się nasi koledzy z amerykańskiego Computerworlda, spodziewają się również ataków przez lukę w DirectShow, czyli jednym z komponentów oprogramowania DirectX (opisano ją w biuletynie MS10-013). To bardzo poważny błąd - wszystkie wersje poprawki zostały uznane za uaktualnienia krytyczne. A to znaczy, że w każdym systemie Microsoftu - od Windows 2000 po Windows 7 - ów błąd może posłużyć do uruchomienia złośliwego kodu. Problem jest tym większy, że taki atak jest wyjątkowo prosty do przeprowadzenia - wystarczy skłonić użytkownika do uruchomienia odpowiednio spreparowanego pliku .AVI (Audio Video Interleave).

Warto dodać, że Microsoft przestawił również własny zestaw rekomendacji co do tego, które poprawki powinny zostać zainstalowane w pierwszej kolejności. Według Microsoftu, firmowi administratorzy powinni zacząć od uaktualnień opisanych w biuletynach MS10-006, MS10-007, MS10-008, MS10-013 oraz MS10-015.

Najwygodniejszym sposobem pobrania wszystkich uaktualnień jest skorzystanie z mechanizmu Microsoft Update.

Oceń artykuł

średnio: 4.8 liczba ocen: 2

Komentarze (10)

~phi

11-02-2010 17:04

Wesoły zrobił bardzo fajny skrypt o nazwie antyramol (google for that). Tam jest na końcu odpowiednia opcja, która filtruje także gościa, czyli Tada (prywatnie Tadeusz Go*, jeden z ludzi Microsoftu, dawniej związany z pewną krakowską firmą, nazywaną popularnie biedronką dla informatyków).

~rusineck

11-02-2010 16:59

Tad wybacz, ale jeśli miałbym firmę opartą np o usługi sieciowe, to nie chciałbym czekać na to, aż MS łaskawie załata mi system, żebym nie bał się ataków i wszystkiego innego co można z niepołatanym kompem zrobić. Bredzisz i tyle, jak zwykle zresztą.

~Adaś

11-02-2010 15:28

widać Tad że w tym twoim biznesowym Windowsie poskąpili słownika ortograficznego, a w moim darmowym Linuksie jakoś nie żałowali słownika i nawet jak nie wiem że trójkąt się piszę przez "o z kreską", to mój darmowy OpenOffice poprawi błąd. Nie ośmieszaj się już więcej i nie pisz nic o biznesie, bo z twoim przygotowaniem do biznesu utonął byś jak śliwka w kompocie. Na ZUS byś nie wydolił. Po prostu czytanie twoich tekstów jest żenujące.

~aix

11-02-2010 14:55

gościu z IP: 85.128.36.194 nie pisz bzdur. W Linuksie łatki pojawiają się najczęściej w ciągu kilku godzin, bo tyle czasu potrzeba dobremu programiście na naprawę (bezbłędną). Tego samego dnia każdy włączony komputer z Linuksem może mieć tą poprawkę zainstalowaną, gdyż komputer w sieci o tym poinformuje. Windows zaś musi czekać na comiesięczną porcję, a w tym czasie liczba zombie robi się ogromna, a łatka wtedy już nie pomaga, bo zombie już działa.

~Adam

11-02-2010 14:52

@85.128.36.194 Właśnie doskonale widać, jakie są te wasze programy biznesowe oparte na "trujkątach", jak wydanie łatki, zamiast zmniejszać, to jeszcze zwiększa zagrożenie wirusami. Wybacz, ale ja już wolę opierać się na trójkątach, jeśli muszę, co z Linuksem przychodzi o wiele łatwiej.

~Gość

11-02-2010 12:41

Polo: Zawsze istniał trujkąt zależności: czas, pieniądze, jakość. Jeżeli szybciej coś ma być to będzie o wiele drożej lub o wiele gorzej - podstawowych praw produkcji nie przeskoczysz (życie to nie mity i reklamówki). Publikowanie niekrytycznych patchy częściej niż raz na miesiąć jest złą praktyjką bo uniemożliwia poprawne przetestowanie wpływu zmian na systemy biznesowe (przeprowadzenia kompletu koniecznych testów. Poprawki można sobie instalować z automatu i często jak się jest kompletnie nieodpowiedzialnym adminem lub dzieckiem liczącym na wieczne szczęście - co nie jest rzadkie u ludzi wplątanych w linuxa itp.

~Polo

11-02-2010 06:17

@ktos Ale nie chodzi o fizyczną kradzieć s juź na pewno nie chodzi o odłączenie kompa od sieci... W większości takich przypadków nie chodzi też o kradzież plików, tylko o instalacje trojana i przekształcenie komputera z zombie. "Wrzućcie już na luz z tymi atakami przez aplikacje M$!" - a jeśli M$ sam przyznaje się do tych luk? (aż dziwne!). Luki były są i będą, ale czas reakcji na wykrycie luki powinien być mierzony w godzinach a nie tygodniach czy miesiącach. Rada jest (co najmniej) jedna... Ale już rzepek ją podał :)

~ktos

11-02-2010 01:25

Wrzućcie już na luz z tymi atakami przez aplikacje M$! Skończyła się pandemia świńskiej grypy i trzeba znaleźć innego newsa który będzie wszystkich szokować i spędzać sen z oczu... Błędy/luki były, są i będą tak samo jak grupa zwykła ptasia/świńska/ślimacza i co tam się jeszcze zmutuje... Trochę dystansu do życia. Będą się chcieli włamać to znajdą sposób, nie zrobią tego przez aplikacje M$, użyją abdoba, odłączycie kompa od netu, przyjdą zrobią włam i go fizycznie ukradną. Bezpieczeństwo ważna sprawa, ale nie popadajmy w jakąś panikę bo najbezpieczniej będzie ziniszczyć wszystkie komputery co żeby ktoś nam czegoś z nich nie ukradł...

~rzepek

10-02-2010 23:36

Szykuje się istny ARMAGEDON!!!Przyjdzie Nam spiepsza.ma jakowość dystrybucyje Lynksa....

~rusineck

10-02-2010 18:05

Samo nasuwa mi się pytanie, czy aby za jakiś czas nie trzeba będzie załatać tych łat?





Najnowsze

Ile kosztuje dowód osobisty

Rząd jako jeden z powodów anulowania przetargu na blankiety e-dowodu podaje brak środków. Sprawdziliśmy, ile kosztowałoby to podatników i jaka jest cena za dokumenty tożsamości na świecie.

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Rekomendacje




Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88