Logo
Share this article

Mozilla закриває діри, які призвели до злому Coinbase

Хакери використали дві прості вразливості Mozilla, щоб підманити співробітників Coinbase.

fish hooks phishing

Пара простих уразливостей Mozilla полегшила хакерам фішинг співробітників Coinbase. Експлойт, детально описаний ZDNet, була атака на віддалене виконання коду, яка могла змусити комп’ютери з Firefox інсталювати шпигунське програмне забезпечення для захоплення паролів та інших даних.

Дві вразливості - CVE-2019-11708 і CVE-2019-11707 - вперше з'явилися 15 квітня, і хакери використали їх для фішингу співробітників Coinbase. Коли вони відвідували сайти, на які посилалися в електронному листі, браузер завантажував шпигунське програмне забезпечення для крадіжки логінів та інших даних.

STORY CONTINUES BELOW
Don't miss another story.Subscribe to the Crypto Daybook Americas Newsletter today. See all newsletters

Деякі деталі експлойту свідчать про те, що помилка може збільшити привілеї за межами «пісочниці», де виконується більшість коду Mozilla:

Недостатня перевірка параметрів, переданих із повідомленням Prompt:Open IPC між дочірнім і батьківським процесами, може призвести до того, що батьківський процес без ізольованого програмного середовища відкриватиме веб-вміст, вибраний скомпрометованим дочірнім процесом. У поєднанні з додатковими вразливими місцями це може призвести до виконання довільного коду на комп’ютері користувача.

Дві вразливості разом створили ідеальний шторм, дозволяючи хакерам миттєво запускати інсталятори зловмисного програмного забезпечення. Дослідники виявили експлойти 15 квітня і підозрюють, що хакери побачили їх у базі даних відстеження помилок Mozilla Bugzilla та використали їх до того, як їх вдалося виправити. Злом не вплинув на користувачів Coinbase.

Mozilla

просить користувачів оновити свої браузери, щоб закрити ці діри.

Зображення через Shutterstock.

John Biggs

John Biggs is an entrepreneur, consultant, writer, and maker. He spent fifteen years as an editor for Gizmodo, CrunchGear, and TechCrunch and has a deep background in hardware startups, 3D printing, and blockchain. His work has appeared in Men’s Health, Wired, and the New York Times. He runs the Technotopia podcast about a better future.

He has written five books including the best book on blogging, Bloggers Boot Camp, and a book about the most expensive timepiece ever made, Marie Antoinette’s Watch. He lives in Brooklyn, New York.

Picture of CoinDesk author John Biggs