Атаки только на данные проще, чем вы думаете (2024)

Недавний анализ, опубликованный USENIX, исследует развивающийся ландшафт атак «только на данные» (data-only attacks) — сложного класса киберугроз, которые обходят традиционные механизмы контроля целостности потока управления. В отличие от обычных эксплойтов, которые перехватывают ход выполнения программы, такие атаки манипулируют внутренними структурами данных приложения для достижения вредоносных целей. В статье подчеркивается, что подобные атаки становятся все более осуществимыми из-за сложности современного программного обеспечения и ограничений текущих механизмов защиты. Изменяя чувствительные переменные или указатели в памяти, злоумышленники могут нарушить целостность системы, не вызывая стандартных предупреждений безопасности. Авторы утверждают, что по мере того, как разработчики защищают ПО от традиционных методов внедрения кода, злоумышленники переключают внимание на эти более тонкие методы манипуляции данными. Статья служит важным напоминанием для исследователей безопасности и разработчиков о необходимости уделять приоритетное внимание целостности данных и внедрять более надежные стратегии защиты памяти.
This is a summary. Read the full article at the original source:
Hacker News (YC)Похожие
Инженер по защите информации Selectel Антон Дятлов делится опытом автоматизации первичного разбора инцидентов в SOC. Основная проблема заключается в б…
Недавний анализ безопасности выявил критическую уязвимость в AI-агентах, взаимодействующих с репозиториями GitHub. Атака, не требующая CVE или традици…
Плюсы и минусы использования менеджера паролей вместо приложения-аутентификатора
Цифровая безопасность часто требует выбора между менеджерами паролей и приложениями-аутентификаторами для двухфакторной аутентификации (2FA). Менеджер…



