Сегодня 18 марта 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Хакеры взломали 12 норвежских министерств через уязвимость нулевого дня в Ivanti

Неизвестные хакеры воспользовались уязвимостью нулевого дня в ПО Ivanti, предназначенном для централизованного управления корпоративными мобильными устройствами, и успешно осуществили кибератаку на ресурсы 12 норвежских правительственных учреждений. Разработчик исправил ошибку, но под угрозой могут оставаться ресурсы нескольких тысяч других организаций.

 Источник изображения: Gerd Altmann / pixabay.com

Источник изображения: Gerd Altmann / pixabay.com

Норвежская Организация безопасности и обслуживания (DSS) заявила, что в результате атаки были взломаны IT-платформы, используемые 12 министерствами — их названия не уточняются, но в ведомстве добавили, что инцидент не затронул ресурсов аппарата премьер-министра, а также министерств обороны, юстиции и иностранных дел. В DSS также сообщили, что кибератаку удалось произвести из-за «неизвестной ранее уязвимости в ПО одного из поставщиков». Управление национальной безопасности Норвегии (NSM) впоследствии добавило, что речь идёт об уязвимости в Ivanti Endpoint Manager Mobile (EPMM, ранее известна как MobileIron Core).

Ivanti EPMM открывает авторизованным пользователям и устройствам доступ в корпоративные и правительственные сети. Уязвимость CVE-2023-35078 позволяет обходить процедуру аутентификации и затрагивает все поддерживаемые и неподдерживаемые версии программы, развёрнутые до её обнаружения. При эксплуатации уязвимость позволяет любому желающему осуществлять удалённый доступ к личной информации пользователей мобильных устройств (имена, номера телефонов и другие данные), а также вносить изменения на взломанном сервере. В американском Агентстве по кибербезопасности и защите инфраструктуры (CISA) уточнили также, что уязвимость позволяет злоумышленникам создавать во взломанных системах учётные записи с административными привилегиями и вносить изменения в платформу.

Директор Ivanti по безопасности Дэниел Спайсер (Daniel Spicer) заявил, что компания оперативно выпустила обновления ПО, закрывающие уязвимость, и вышла на связь с клиентами, чтобы помочь им установить обновление. Он также заверил, что компания «подтвердила своё обязательство поставлять и поддерживать безопасные продукты, практикуя протоколы ответственного раскрытия информации». Вместе с тем, Ivanti скрыла подробную информацию об уязвимости, рейтинг которой составил 10 из 10, за «пейволлом» — для доступа к базе знаний требуется клиентская учётная запись, уточнил ресурс TechCrunch.

Истинные масштабы инцидента пока неизвестны: по данным поисковой службы Shodan, через интернет сейчас доступны более 2900 порталов Ivanti MobileIron, большинство из которых принадлежит американским клиентам.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
OpenAI протестирует подключение ChatGPT к «Google Диску», чтобы он мог покопаться в документах 3 ч.
«Нечто большее, чем Disco Elysium 2»: психогеографическая ролевая игра Hopetown вышла на Kickstarter, и успех не заставил себя долго ждать 6 ч.
Grok научится создавать видео: xAI поглотила разработчика ИИ-генератора видео Hotshot 6 ч.
Диски с Assassin's Creed Shadows для PS5 и Xbox оказались в российской рознице за три дня до официального релиза 8 ч.
ИИ-модель Google Gemini 2.0 Flash оказалась на удивление хороша в удалении водяных знаков с изображений 9 ч.
Спустя почти 10 лет после релиза культовая ролевая инди-игра Undertale побила личный рекорд пикового онлайна в Steam 9 ч.
Разработчики смогут встраивать Discord прямо в игры 10 ч.
Календарь релизов — 17–23 марта: Assassin’s Creed Shadows, Wreckfest 2 и Kaiserpunk 11 ч.
Объявлена дата выхода «Русы против ящеров 2» — кооперативного боевика о великой войне 11 ч.
Ежегодные расходы техногигантов на ИИ превысят $500 млрд, но большая часть денег пойдёт на инференс, а не на обучение моделей 12 ч.
Новая статья: Лучшие ИИ-сервисы по версии 3DNews на начало 2025 г., часть 3: конструкторы приложений, секретари, менеджеры проектов, дата-дирижёры 5 ч.
«Смесь благих намерений и разочаровывающих ограничений»: новые MacBook Air не стали лучше в плане ремонтопригодности 6 ч.
Новый гендиректор Intel предупредил сотрудников, что придётся принимать «жёсткие решения». 7 ч.
OneXPlayer и AyaNeo представили портативные приставки на Snapdragon G3 Gen 3 с трассировкой лучей 8 ч.
Qualcomm представила чипы Snapdragon G-серии для игровых консолей следующего поколения 10 ч.
Смартфон Google Pixel 9a попал в продажу до анонса — его уже распаковали на камеру 11 ч.
Alphabet создала земного конкурента Starlink — компанию Taara, которая покрывает интернетом труднодоступные места с помощью лазеров 11 ч.
CoreWeave развернёт крупный ИИ-кластер NVIDIA GB200 NVL72 в норвежском ЦОД Bulk N01 12 ч.
Tronsmart предлагает беспроводные наушники OpenFly 2 Pro с открытой конструкцией и Bluetooth-колонки Mirtune S100 и Tronsmart T7 13 ч.
Крупнейшая в США энергокомпания NextEra Energy предупреждает, что полагаться в энергетике только на газ очень опрометчиво 13 ч.