北京時(shí)間9月18日早間消息,微軟周一敦促用戶安裝一款免費(fèi)的安全軟件,保護(hù)PC免受最新發(fā)現(xiàn)的IE瀏覽器漏洞威脅。
研究人員稱,黑客可以利用該安全漏洞遠(yuǎn)程控制受感染的PC,影響數(shù)以億計(jì)的IE瀏覽器用戶。微軟表示,將在官方網(wǎng)站上建議用戶安裝安全軟件作為臨時(shí)解決方案,以便贏得時(shí)間修復(fù)漏洞,并推出安全性更高的新版IE。
這款免費(fèi)安全工具名為Enhanced Mitigation Experience Toolkit(以下簡(jiǎn)稱“EMET”),可以通過微軟網(wǎng)站下載。
盧森堡研究人員埃里克·羅芒(Eric Romang)上周五發(fā)現(xiàn)了這個(gè)IE漏洞,當(dāng)時(shí),他的PC被一個(gè)名為Poison Ivy的惡意軟件感染,黑客可以借此竊取數(shù)據(jù)或遠(yuǎn)程控制PC。他對(duì)該惡意軟件分析后發(fā)現(xiàn),Poison Ivy已經(jīng)通過“零日”漏洞轉(zhuǎn)入他的系統(tǒng)內(nèi)。
賽門鐵克研究經(jīng)理里阿姆·奧·莫楚(Liam O Murchu)說:“無論何時(shí),看到這樣的零日漏洞,都令人擔(dān)心。現(xiàn)在還沒有補(bǔ)丁,人們很難自我保護(hù)。”
零日漏洞很少見,主要是因?yàn)楹茈y確定——需要技術(shù)高超的工程師或黑客花費(fèi)大量時(shí)間對(duì)漏洞代碼進(jìn)行分析。根據(jù)賽門鐵克的統(tǒng)計(jì),安全專家2011年總共只發(fā)現(xiàn)了8個(gè)重大的零日漏洞。
賽門鐵克和其他大型殺毒軟件公司已經(jīng)升級(jí)了產(chǎn)品,保護(hù)用戶不受最新發(fā)現(xiàn)的IE漏洞影響。然而,莫楚表示,此舉或許仍然不足以抵擋惡意軟件的攻擊。“這種攻擊的危險(xiǎn)在于,他們會(huì)發(fā)生變異,而攻擊者也會(huì)找到繞開現(xiàn)有防御措施的方法。”他說。
有些安全專家表示,即使安裝了微軟的EMET安全工具,電腦用戶也應(yīng)當(dāng)避開IE。安全公司Rapid7工程經(jīng)理托德·比爾茲利(Tod Beardsley)說:“這似乎并不完全有效。”
Rapid7周一發(fā)布了一款軟件,可以方便安全專家模擬利用這個(gè)IE漏洞發(fā)起的攻擊,從而了解公司網(wǎng)絡(luò)是否會(huì)受到該漏洞的影響。
安全公司BeyondTrust CTO 馬克·麥福利特(Marc Maiffret)表示,對(duì)某些企業(yè)和用戶而言,在PC中安裝微軟EMET工具或許并不可行。他表示,安全軟件在某些情況下無法與已經(jīng)運(yùn)行在網(wǎng)絡(luò)中的某些程序兼容。
英特爾旗下安全公司McAfee高級(jí)研究總監(jiān)戴夫·馬庫(kù)斯(Dave Marcus)表示,對(duì)家庭用戶來說,尋找、下載并安裝EMET工具或許是件很麻煩的事情。“直接點(diǎn)擊Chrome圖標(biāo)對(duì)他們而言或許更加簡(jiǎn)單。”他說。
根據(jù)市場(chǎng)研究公司StatCounter的統(tǒng)計(jì),IE是目前全球使用第二廣泛的瀏覽器,份額約為33%,落后于谷歌Chrome的34%。(新華網(wǎng))