Стартовал поиск XSS в сервисах Яндекса в рамках Охоты за ошибками

Стартовал поиск XSS в сервисах Яндекса в рамках Охоты за ошибками

Стартовал поиск XSS в сервисах Яндекса в рамках Охоты за ошибками

Компания «Яндекс» объявила новый конкурс в рамках программы «Охота за ошибками» (bug bounty). Участникам предстоит до 31 января искать XSS-уязвимости в различных сервисах; максимальный размер выплат за находки составит 500 тыс. рублей.

Злоумышленники обычно используют возможности XSS (межсайтового скриптинга) для обхода защиты, внедрения вредоносного кода в страницы сайтов, угона аккаунтов. В случае выявления такой уязвимости «Яндекс» обещает устранить ее в приоритетном порядке и в сжатые сроки.

Размеры выплат за XSS всех типов для конкурсантов увеличены в несколько раз. При этом, как и прежде, будут учитываться критичность уязвимости, сложность эксплойта и возможные последствия с точки зрения безопасности данных пользователей и партнеров.

 

Для поиска уязвимостей участники конкурса должны использовать исключительно собственные тестовые аккаунты. Пытаться получить доступ к данным других пользователей запрещено.

Объекты поиска и особенно интересующие «Яндекс» способы межсайтового скриптинга перечислены в новом разделе сайта «Охота за ошибками».

В минувшем августе в рамках bug bounty «Яндекса» был проведен конкурс на отлов уязвимостей типа IDOR (insecure direct object references, небезопасная прямая ссылка на объект) и технических ошибок, открывающих доступ к конфиденциальной информации. Суммы вознаграждений тоже были временно повышены — до 2,8 млн рублей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Тверской суд Москвы арестовал фигуранта по делу Userbox

Тверской суд Москвы удовлетворил ходатайство следствия о заключении под стражу фигуранта дела о незаконном распространении персональных данных с помощью бота Userbox Игоря Морозкина. 5 ноября Морозкин подал апелляцию, которая в настоящее время находится на рассмотрении.

Информация об этом появилась на сайте Мосгорсуда. Судебное заседание при этом состоялось ещё 1 ноября.

Морозкин был задержан 31 октября в Санкт-Петербурге. Пресс-центр МВД сообщил об операции против Userbox (также известного как User_Search) спустя несколько дней.

Во время обысков сотрудники правоохранительных органов изъяли значительное количество оборудования, включая серверы, а также свыше 40 терабайт данных. Работа сервиса была полностью прекращена.

Userbox за небольшую плату предоставлял широкий спектр сведений о гражданах России — от данных о месте работы до информации о банковских счетах и зарегистрированном имуществе. Эти сведения аккумулировались из различных утечек данных.

По оценкам следствия, оборот сервиса достигал 16 млн рублей в месяц. В поле зрения правоохранителей платформа попала после того, как выяснилось, что её активно использовали представители криминальных структур.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru