ส่วนประกอบ

อาชญากรไซเบอร์กำลังใช้ประโยชน์ ข้อบกพร่องอยู่ในตัวควบคุม Snapshot Viewer ActiveX ซึ่งมาพร้อมกับ "Microsoft Office Access เวอร์ชันที่ได้รับการสนับสนุนทั้งหมดยกเว้น Microsoft Access 2007" ไมโครซอฟท์ได้เปิดเผยรายละเอียดบางส่วนว่าบั๊กกำลังใช้ประโยชน์ได้อย่างไร แต่บอกว่ากำลังสืบสวนการโจมตีทางคอมพิวเตอร์อย่างต่อเนื่องซึ่งใช้ประโยชน์จากปัญหานี้ "การโจมตีดูเหมือนจะเป็นเป้าหมายและไม่เป็นที่แพร่หลาย" บิลสสิคโฆษกของไมโครซอฟท์กล่าวในการโพสต์บล็อก

Faith Evans feat. Stevie J – "A Minute" [Official Music Video]

Faith Evans feat. Stevie J – "A Minute" [Official Music Video]
Anonim

ผู้โจมตีกำลังพยายามล่อ ตกเป็นเหยื่อของเว็บเพจที่สร้างขึ้นมาเป็นพิเศษซึ่งพยายามเรียกใช้รหัสโจมตีภายใน Internet Explorer ข้อบกพร่องช่วยให้ผู้โจมตีสามารถเรียกใช้ซอฟต์แวร์ที่เป็นอันตรายได้ในเครื่องของเหยื่อ

ที่ปรึกษาด้านความปลอดภัยของ Microsoft มีข้อซักถามเกี่ยวกับปัญหาที่อาจเกิดขึ้นได้ แต่ บริษัท ไม่ได้กล่าวเมื่อมีแผนจะแก้ไขข้อบกพร่องพื้นฐาน

"เราสนับสนุนให้ลูกค้าที่ได้รับผลกระทบดำเนินการเกี่ยวกับการทำงานด้วยตนเองซึ่งรวมอยู่ในที่ปรึกษาซึ่งไมโครซอฟท์ได้ทดสอบ" Sisk กล่าว "แม้ว่าการทำงานเหล่านี้จะไม่แก้ไขช่องโหว่ที่กล่าวถึงข้างต้น แต่จะช่วยป้องกันการโจมตีที่รู้จักกันได้"

Snapshot Viewer ช่วยให้ผู้ใช้พีซีสามารถดูรายงาน Microsoft Access ได้โดยไม่ต้องเรียกใช้ซอฟต์แวร์ Access เอง สามารถดาวน์โหลดเป็นซอฟต์แวร์แบบสแตนด์อะโลน

เนื่องจากมีการเซ็นชื่อแบบดิจิทัลโดย Microsoft Microsoft ActiveX Controller ที่มีช่องโหว่ผู้ใช้บางรายอาจถูกโจมตีแม้ว่าจะไม่ได้ติดตั้งตัวควบคุม Snapshot Viewer ผู้ที่ตกเป็นเหยื่อผู้ที่ได้กำหนดค่า Internet Explorer ไว้วางใจซอฟต์แวร์ของ Microsoft อาจถูกบังคับให้ดาวน์โหลดแอพพลิเคชัน Buggy Viewer โดยลำพังโดยอัตโนมัติจากนั้นจะถูกโจมตีผ่านทางเว็บแมทธิวริชาร์ดผู้อำนวยการทีมตอบสนองอย่างรวดเร็วของ iDefense ของ Verisign กล่าวว่า

Microsoft ได้พยายามร่วมกันในการล็อค ลงในระบบปฏิบัติการหลักของ Windows ในช่วงห้าปีที่ผ่านมาและส่งผลให้แฮ็กเกอร์หันมาใช้ซอฟต์แวร์และส่วนประกอบ ActiveX อย่าง Snapshot Viewer มากขึ้นเมื่อมองหาข้อบกพร่อง

ในเดือนเมษายนอาชญากรเริ่มใช้ซอฟต์แวร์ที่มีการโจมตี รหัสข้อผิดพลาด ActiveX 7 ข้อรวมถึงข้อบกพร่องในการควบคุมที่ทำโดย Microsoft, Citrix Systems, Hewlett-Packard, Sony และ D-Link

ปัญหาล่าสุดนี้คือ "อีกหนึ่งข้อบกพร่องของ ActiveX ในสายยาว" Andrew Storms ผู้อำนวยการกล่าว การดำเนินงานด้านความปลอดภัยด้วย nCircle ผ่านข้อความโต้ตอบแบบทันที "มันทำให้ท้อแท้ที่เห็นปัญหาอื่นของ ActiveX"