Log4Shell — самая большая уязвимость в истории современных компьютеров

ForbesHi-Tech

Как российские IT-компании борются с одной из самых больших уязвимостей в коде Java

Владислав Скобелев, Анастасия Скрынникова

Фото Getty Images

В конце ноября в самом популярном инструменте для программистов, библиотеке Java была обнаружена, возможно, самая большая уязвимость в истории современных компьютеров — Log4Shell. С ее помощью хакеры могут получить доступ практически к любому сервису в мире. Уязвимость заставила «Яндекс», VK и другие российские компании провести внеплановые работы по ее устранению. Но хакеры уже успели получить с помощью Log4Shell доступ к большому количеству данных, полагают эксперты по кибербезопасности.

Культурная особенность

В конце ноября исследователь Alibaba Group Чен Чжаоцзюн обнаружил в библиотеке Apache критическую уязвимость Log4j, которую разработчики по всему миру используют для работы приложений, написанных на языке программирования Java. Поскольку Java — один из самых популярных языков программирования, практически в каждой организации есть продукт, написанный на этом языке, поэтому уязвимость затронула практически все крупные компании — Amazon, Twitter, Cisco, IBM, Apple, Google, Cloudflare, Steam и др. Уязвимость получила название Log4Shell. В международной системе Common Vulnerability Scoring System (CVSS) опасность этой уязвимости уже оценили на 10 баллов из 10.

Поскольку на Java разработчики создают и кроссплатформенное программное обеспечение, работающее на Windows, Linux, MacOS, это расширяет список подверженных уязвимости устройств, говорит эксперт по техническому расследованию инцидентов Solar JSOC CERT компании «Ростелеком-Солар» Аскар Джамирзе.

Это весьма серьезная инфраструктурная уязвимость, подтверждает основатель и генеральный директор компании, предоставляющей услуги по сетевой безопасности Qrator Labs Александр Лямин. «В прошлую пятницу куча сервисов, в том числе наши клиенты, начали ее исправлять. Это глобальная проблема, но в открытых источниках найти сведения о пострадавших невозможно — никто никогда не признается: в США компании боятся, что клиенты подадут на них в суд, а в России есть культурная особенность, согласно которой нельзя выглядеть уязвимым», — отметил Лямин.

С помощью Log4Shell хакеры получают доступ к удаленному управлению компьютерами, серверами и облачными ресурсами; злоумышленники могут использовать их для установки вредоносных программ, рассылки спама или DDoS-атак, объяснил директор по коммуникациям Infosecurity Александр Дворянский.

В профессиональном сообществе уже говорят о том, что уязвимость взяли на вооружение вымогатели, криптомайнеры и даже организованные группы хакеров, рассказал Джамирзе. «За примерами того, как может развиваться ситуация, далеко ходить не надо, ведь мы до сих пор сталкиваемся с успешными атаками с использованием похожей по своей критичности уязвимости EternalBlue, которой уже больше четырех лет», — добавил он.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

6 признаков глупого человека 6 признаков глупого человека

Как понять, кого нужно избегать? Да и нужно ли на самом деле?

Psychologies
«Что было в школе?»: как получить от ребенка честный ответ «Что было в школе?»: как получить от ребенка честный ответ

Как настроить ребенка на доверительную беседу про школу

Psychologies
Бегство наследника Бегство наследника

Алексей Петрович так боялся отца, что в итоге сбежал за границу

Дилетант
Страшные сказки: за что актеры ненавидели режиссера Александра Роу Страшные сказки: за что актеры ненавидели режиссера Александра Роу

Когда-то режиссера Александра Роу недолюбливали и актеры, и чиновники

Cosmopolitan
20 вещей, которые могут тебе пригодиться в постели 20 вещей, которые могут тебе пригодиться в постели

Объекты и явления, при помощи которых твой секс будет еще великолепнее

Maxim
Безопасная среда: как она помогает исцелиться от психологической травмы Безопасная среда: как она помогает исцелиться от психологической травмы

Как обрести безопасность после травмирующих событий?

Psychologies
Сила воли: что мешает нам добиваться цели Сила воли: что мешает нам добиваться цели

Проблема отсутствия силы воли – в образе жизни, который ее ослабляет

Psychologies
«Всё, что я хочу на Новый год» «Всё, что я хочу на Новый год»

Елизавета Боярская с детства не верит в Деда Мороза, но все равно любит декабрь

OK!
Выбираем фитнес-браслет правильно: какие функции наиболее важны Выбираем фитнес-браслет правильно: какие функции наиболее важны

Главные функции фитнес-браслетов и их отличиях от смарт-часов

CHIP
Пассажирский сверхзвук: каким путем пойдут новые поколения? Пассажирский сверхзвук: каким путем пойдут новые поколения?

Коммерческая сверхзвуковая авиация сможет существовать, если изменится

Наука
Из помазанников Божьих в святые мученики Из помазанников Божьих в святые мученики

Расстрел царской семьи — едва ли не самый хорошо исследованный сюжет

Дилетант
К косметологу в 20, 30 и 40 лет: каких процедур требует возраст? К косметологу в 20, 30 и 40 лет: каких процедур требует возраст?

Некоторые процедуры стоит делать как можно раньше, а другие стоит отложить

Cosmopolitan
80 м² 80 м²

Квартира, спроектированная Ольгой Манаковой для дочери заказчицы

AD
Fast Company: шесть советов, как найти работу в новой отрасли без опыта Fast Company: шесть советов, как найти работу в новой отрасли без опыта

Советы, которые помогут найти работу, когда нет соответствующего опыта

Inc.
Каменная дубрава Каменная дубрава

Откуда у тревел-фотографов и блогеров такой интерес к бухте Дубовая?

Отдых в России
Под какао и мандарины: 14 рождественских фильмов на Netflix Под какао и мандарины: 14 рождественских фильмов на Netflix

Киномарафон классических (а то и приторных) праздничных фильмов

Esquire
Активируем внутреннюю заботливую маму: инструкция для заботы о себе Активируем внутреннюю заботливую маму: инструкция для заботы о себе

Все советуют заботиться о себе, но как именно?

Psychologies
Любителям подлиннее: 8 лучших фантастических сериалов уходящего 2021 года Любителям подлиннее: 8 лучших фантастических сериалов уходящего 2021 года

Собрали для вас только лучшие из лучших сериалов в категории фантастики

Популярная механика
Как женщины боролись и борются за право на аборт Как женщины боролись и борются за право на аборт

Отрывок из книги «Неудобные женщины»: как девушки веками отстаивали свои права

СНОБ
Farus Beta: спорткар, который не знал конкурентов Farus Beta: спорткар, который не знал конкурентов

Farus Beta — необычный спорткар из Бразилии

Популярная механика
Черви выбрали пищевое поведение с помощью простой нейронной цепи Черви выбрали пищевое поведение с помощью простой нейронной цепи

Нематоды выбрали между подвижностью и оседлостью по запаху еды

N+1
30 м² 30 м²

Квартира с видом на Исаакиевский собор по проекту Владимира Березина

AD
Чистка экосистемы, диалог с ЦБ и борьба с «Яндексом»: что «Сбер» рассказал инвесторам Чистка экосистемы, диалог с ЦБ и борьба с «Яндексом»: что «Сбер» рассказал инвесторам

Сбербанк подвел итоги первого года работы с новой трехлетней стратегией

Forbes
Ксения Раппопорт Ксения Раппопорт

Ксения Раппопорт — о режиссерах, театре и соцсетях

Собака.ru
15 эффективных упражнений на пресс: описание, видео, советы 15 эффективных упражнений на пресс: описание, видео, советы

Крепкий пресс — это подтянутый живот и здоровая спина

РБК
Нейросети, роботы, дополненная реальность: гид по международной биеннале Нейросети, роботы, дополненная реальность: гид по международной биеннале

Масштабный проект, объединяющий ученых и художников, работающих с медиа

Esquire
Неореализм Неореализм

Киану Ривз, человек в Голливуде, который нравится абсолютно всем

Esquire
Атака на «Озеро» Атака на «Озеро»

Прельжокаж начинал как варвар — переиначивал классику, а сегодня — сам классик

Seasons of life
Китайцы всегда говорят «да»: особенности работы с партнерами из Поднебесной Китайцы всегда говорят «да»: особенности работы с партнерами из Поднебесной

Как работать и общаться с китайцами?

Inc.
Здесь был ЗИЛ. Репортаж о легендарном заводе, которого не стало Здесь был ЗИЛ. Репортаж о легендарном заводе, которого не стало

Выясняем, что стало с МСЦ № 6 ЗИЛа после сноса его исторического здания

РБК
Открыть в приложении