Er is een nieuw beveiligingslek in Internet Explorer 10 ontdekt dat cybercriminelen actief bij gerichte aanvallen gebruiken om computers met malware te infecteren en waarvoor nog geen update van Microsoft beschikbaar is. Daarvoor waarschuwt het Amerikaanse beveiligingsbedrijf FireEye.
Het nieuwe lek werd ontdekt tijdens een "drinkplaats-aanval". Daarbij wordt een website gehackt die een potentieel doelwit van de aanvallers al uit zichzelf bezoekt. Daardoor hoeven er geen spear phishingmails met linkjes of bijlagen te worden verstuurd, die het doelwit kan negeren of ervoor kunnen zorgen dat de aanval wordt ontdekt. Zodra het doelwit met IE10 de gehackte website bezoekt wordt hij automatisch via een exploit met malware geïnfecteerd. Er is geen verdere interactie vereist.
Verdere details over de kwetsbaarheid zelf, of mogelijk ook andere IE-versies kwetsbaar zijn en waar de aanvallen plaatsvinden zijn nog niet bekendgemaakt. IE10 heeft wereldwijd een marktaandeel van 9,3%. Volgens FireEye, dat vorig jaar 11 zero-day-lekken ontdekte waarvoor op het moment van de aanval nog geen update beschikbaar was, wil het met de aankondiging vooral het publiek waarschuwen. Microsoft zou inmiddels ook zijn ingelicht.
Deze posting is gelocked. Reageren is niet meer mogelijk.