XSpider PRO: вышел новый сканер уязвимостей для малого и среднего бизнеса

XSpider PRO: вышел новый сканер уязвимостей для малого и среднего бизнеса

XSpider PRO: вышел новый сканер уязвимостей для малого и среднего бизнеса

Positive Technologies выпустила новый продукт — XSpider PRO, сканер уязвимостей, рассчитанный на малый и средний бизнес. Решение должно закрыть пробел между «тяжёлой артиллерией» уровня MaxPatrol VM и реальными возможностями небольших компаний.

Эксплуатация уязвимостей остаётся одним из ключевых инструментов злоумышленников.

Более чем в половине атак (53%) такие дыры приводят к утечкам информации, и особенно часто страдают персональные данные, учётные записи и коммерческая информация.

Со вступлением в силу закона № 420-ФЗ, который устанавливает оборотные штрафы за утечки до 500 млн рублей, тема своевременного поиска уязвимостей стала для бизнеса ещё болезненнее.

Новый сканер показывает «карту слабых мест» в инфраструктуре:

  • проверяет рабочие станции, серверы, сетевые устройства;
  • анализирует веб-серверы, базы данных, Docker-контейнеры;
  • находит устаревшие версии ПО и известные уязвимости;
  • поддерживает отечественные ОС на базе Linux, включая Astra.

Сканировать можно двумя способами:

  1. «чёрный ящик» — как если бы систему проверял внешний злоумышленник;
  2. «белый ящик» — с доступом к конфигурациям и внутренним системам.

В основе XSpider PRO — расширенная база знаний об уязвимостях: данные БДУ ФСТЭК России, CVE, OWASP Top 10, собственные наработки Positive Technologies.

По сравнению со старым XSpider, в PRO-версии переработаны детекторы, что должно уменьшить число ложных срабатываний и повысить точность.

Подпишитесь на новости

Telegram Desktop позволял украсть файлы и сессию через опасную ссылку

Один переход по ссылке мог закончиться кражей файлов с компьютера и захватом телеграм-аккаунта. Исследователь BeakSec разобрал цепочку уязвимостей в Telegram Desktop. Почт уже готов, так что откладывать обновление совершенно незачем.

В техническом разборе BeakSec указано, что проблема затрагивает версии до 7.2.8 включительно. Атаку подтвердили на Windows. Уязвимость получила идентификатор CVE-2026-107181.

Ошибка находилась в механизме передачи ссылок между процессами приложения. Telegram не экранировал разделитель команд, поэтому специально подготовленный адрес позволял добавить лишние инструкции.

Через внутренний служебный обработчик можно было прочитать доступный приложению файл и отправить его в чат без отдельного подтверждения.


Однако эксплойт требовал подготовки. В демонстрации атакующий добавлял жертву в группу, где служебные файлы автоматически скачивались на компьютер. Затем обычная HTTPS-ссылка открывала браузер и перенаправляла пользователя на специально сформированный адрес Telegram. В зависимости от браузера мог появиться запрос на запуск приложения.

Особенно опасна кража файлов сессии из папки tdata: без локального код-пароля они позволяют воспроизвести аутентифицированную сессию. Под угрозой были и другие доступные файлы — например, ключи и конфигурации с токенами.

Патч вышел в Telegram Desktop 7.2.9 от 17 сентября. Опасный обработчик удалили, передачу команд исправили. При этом публичный список изменений упоминал лишь исправление отрисовки.

Главная мера — обновиться до 7.2.9 или новее. Локальный код-пароль дополнительно защищает украденную сессию, но саму брешь не закрывает. В опубликованных материалах о реальных атаках не сообщается.

RSS: Новости на портале Anti-Malware.ru