Zero-day kwetsbaarheid in Microsoft Windows te koop voor 90.000 dollar

rp_dollars.png

Een nieuwe zero-day kwetsbaarheid in Microsoft Windows is in staat alle beveiligingsmaatregelen in dit besturingssysteem te omzeilen. De kwetsbaarheid wordt op een Russische hackersforum te koop aangeboden voor 90.000 dollar.

Dit meldt Trustwave. De ‘local priviledge escalation’ (LPE) bug wordt te koop aangeboden op het Russische forum exploit.in. Deze bug maakt het mogelijk de gebruikersrechten van een gebruiker ongemerkt te verhogen, waardoor de impact van exploits op basis van andere kwetsbaarheden kan worden vergroot. Een LPE exploit wordt doorgaans dan ook gecombineerd met andere exploits.

Windows 2000 tot en met Windows 10

De kwetsbaarheid die te koop wordt aangeboden werkt volgens de verkoper, die onder de naam ‘BuggiCorp’ opereert, op iedere versie van Windows 2000 tot en met Windows 10. Om zijn claim kracht te zetten heeft BuggiCorp ook twee video’s online gezet waarin de exploit wordt gedemonstreerd. In de eerste video wordt de exploit gebruikt op een volledig up-to-date Windows machine, terwijl in de tweede video de exploit wordt gedemonstreerd op een machine waarop de Microsoft’s Enhanced Mitigation Experience Toolkit (EMET). Deze toolkit is bedoeld om exploits tegen zowel bekende als onbekende kwetsbaarheden in Windows en Windows applicaties te blokkeren.

Jeff Jones, een cybersecurity strategist bij Microsoft, wijst tegenover beveiligingsonderzoeker Brian Krebs erop dat Microsoft via zijn bug bounty programma beloningen uitlooft aan onderzoekers die kwetsbaarheden op de juiste manier melden. Microsoft maakte deze zomer nog bekend voor een kwetsbaarheid waarmee EMET volledig kan worden omzeild een beloning van 50.000 tot 100.000 dollar over te hebben. Krebs noemt het opvallend dat de cybercrimineel in potentie meer geld zou kunnen verdienen door zijn kwetsbaarheid aan Microsoft te verkopen dan deze online te koop aan te bieden.

Meer over
Lees ook
Cisco Annual Security-rapport: sterke groei in geavanceerde aanvallen; het netwerk speelt een centrale rol bij de beveiliging

Cisco Annual Security-rapport: sterke groei in geavanceerde aanvallen; het netwerk speelt een centrale rol bij de beveiliging

Uit het vandaag gepresenteerde Cisco 2014 Annual Security Report blijkt dat het aantal dreigingen dat misbruik maakt van het vertrouwen dat gebruikers hebben in systemen, toepassingen en persoonlijke netwerken, ongekende proporties heeft bereikt. Volgens het rapport heeft een wereldwijd tekort aan bijna een miljoen beveiligingsprofessionals negati1

Microsoft-medewerkers trappen in spear phishing-aanval

Microsoft-medewerkers trappen in spear phishing-aanval

Medewerkers van Microsoft zijn vorige week in een spear phishingaanval getrapt. De hackersgroep Syrian Electronic Army (SEA) wist op deze wijze de inloggegevens van zowel het blog als het Twitter-account van Microsoft in handen te krijgen. Microsoft bevestigt tegenover The Verge de cyberaanval. "Een social engineering aanvalsmethode die bekend st1

Wiskundig model voorspelt grootschalige cyberaanvallen

Wiskundig model voorspelt grootschalige cyberaanvallen

Grootschalige cyberaanvallen kunnen met behulp van een computermodel worden voorspeld. Onderzoekers van de Amerikaanse universiteit van Michigan hebben een wiskundige model ontwikkeld dat in staat is te berekenen wanneer dergelijke cyberaanvallen waarschijnlijk plaatsvinden. Het model is alleen geschikt voor zeer grootschalige aanvallen, zoals de1