HackerNews съобщава новината за откритието на анализатора по компютърна безопасност Ебрахим Хегази (Ebrahim Hegazy, Zigoo0), който работи към Q-CERT и е открил нерегламентирана уязвимост в пренасочване (Unvalidated Redirection Vulnerability) на сайта на една от най-големите компании предоставящи решения в областта на информационната и компютърна безопасност KasperskyLabs.Откритата от Хегази уязвимост, който миналия месец откри уязвимост в сайта на друга известна компания за компютърна защита - немската Avira - би могла да се използва за ред зловредни дейности, ако бъде експлоатирана, като пренасочване към клонирани уебсайтове (фишинг страници) и разпространение на малуер.Представете си какъв удар по репутацията на една високопрофилна и многоуважавана компания за компютърна безопасност ще е, ако потребител свали от официалната й страница малуер."Тъй като работя по анализ на сигурността съм виждал множество методи, по които киберпрестъпниците разпространяват зловредни линкове. Такъв линк може да води до комплект за експлоатиране на уязвимости, до Java аплет, до Flash експлойт или може да е пряк път до изпълним файл. Нека да вземем за пример техниките за разпространение на зловреди, които се използват от мошеници по страниците на Facebook и са причина за сериозни по брой заразявания на системи. Може да сте забелязали, че голяма част от този малуер се съхранява на страницата на MediaFire.com и тъй като за много потребители това е надежден сайт, те просто кликат и свалят файла. А какво да кажем за източник, като сайта на KasperskyLabs? Много ясно, че хората ще имат доверие на сваления файл", обяснява Хегази."И така, посредством тази уязвимост на сайта, мошениците ще могат да разпространят линка, идващ от kaspersky.com, но когато потребителят кликне върху връзката, той ще бъде пренасочен към страницата изготвена от мошеника, което може да доведе до свалянето на малуер или фалшива антивирусна програма, която примерно да открадне конфиденциална информация, като да речем оторизиращи данни, с които потребителят се вписва в банковия си акаунт", обяснява Хегази.Съобщавайки за уязвимостта на компанията, на Kaspersky им трябват два месеца да изправят въпросната уязвимост.Доколко е етично обаче разгласяването на една такава критична уязвимост в публичното пространство, не само по медии, но и на световната платформа за видеосподеляне като YouTube е друг въпрос.