Anonymous поставили ФБР в неудобное положение, поразив поставщика компьютерной безопасности ManTech

Anonymous поставили ФБР в неудобное положение, поразив поставщика компьютерной безопасности ManTech

Кампания Anonymous против ФБР не сбавляет оборотов, несмотря на возрастающее количество арестов хакеров по всему миру. Группа Anonymous заявляет, что они украли документы у крупного поставщика США в области компьютерной безопасности, связанным с ФБР, а также со многими другими правительственными агентствами.

Как и было обещано через Twitter ранним утром в пятницу, Anonymous опубликовала захваченные у поставщика безопасности ManTech International документы. Партия документов, опубликованная на сайте Pirate Bay, содержит 390 МБ данных; предположительно, это внутренние данные ManTech. Согласно им, ФБР за последний год перевело данному поставщику 100 млн. долларов за услуги и товары в области компьютерной безопасности.

ManTech предоставляет свои услуги больше, чем одному агентству, и данные, предоставленные в этой первой публикации подобраны с некоторым фокусом на НАТО. Наряду с ФБР и НАТО, среди клиентов ManTech находятся Министерство обороны, Министерство иностранных дел, Министерство юстиции, Управление национальной безопасности, военные структуры США, национальной безопасности, а также НАСА и Агентство по охране окружающей среды.

Поставщик в области компьютерной безопасности уже успел сделать недвусмысленное заявление об Anonymous, которое опубликовано на их сайте: «Все организации подвержены кибер-угрозам в нашем мире, сплошь состоящем из сетей… [несмотря на это], ManTech серьёзно воспринимает последние сообщения о кибер-угрозах, и мы ответственно и активно передаём всю информацию об угрозах как собственными средствами так и нашим клиентам».

Наряду с этой утечкой данных, заявление Anonymous указывает на то, что ManTech является одной из целей их проекта Operation MetalGear наряду с HBGary, Palantir, Endgames и недавно атакованным поставщиком безопасности Booz Allen Hamilton. MetalGear – это проект, участники которого, предположительно, создают ложные онлайн-персоны, которые являются якобы сотрудниками правительства, для того, чтобы следить за гражданами и манипулировать ими.

Anonymous никак не показывают, что собираются идти на попятную, произведя недавно незамедлительную атаку в ответ на аресты хакеров в Европе. Группа насмехается над Правительством США и правоохранительными органами в конце своего заявления, говоря о том, что группа Anonymous не может быть остановлена и намекает на то, что директор CERT США (команда "скорой компьютерной помощи") Рэнди Викерс ушёл в отставку для того, чтобы избежать заведомо проигрышной битвы.

В завершении они хвастаются, что «мы уже больше не боимся, а ваши угрозы арестов бессмысленны. Мы продолжим демонстрировать вашу несостоятельность в каждом аспекте компьютерной безопасности, пока вы сжигаете сотни миллионов долларов, которых у вас даже нет».

В Smart Slider 3 для WordPress нашли опасную брешь с риском захвата сайта

В плагине Smart Slider 3 для WordPress, который используется более чем на 800 тысячах сайтов, обнаружили неприятную уязвимость. Проблема позволяет аутентифицированному пользователю с минимальными правами — например, обычному подписчику — получить доступ к произвольным файлам на сервере.

Речь идёт об уязвимости CVE-2026-3098, которая затрагивает все версии Smart Slider 3 до 3.5.1.33 включительно. Исследователь Дмитрий Игнатьев сообщил о проблеме, после чего её подтвердили специалисты компании Defiant.

На первый взгляд уязвимость выглядит не самой страшной: для её эксплуатации нужна аутентификация. Поэтому ей присвоили средний уровень опасности. Но на практике всё не так безобидно. Если сайт поддерживает регистрацию, подписки или личные кабинеты, то даже пользователь с базовым доступом потенциально может добраться до конфиденциальных данных.

Главная опасность в том, что через эту брешь можно читать произвольные файлы сервера и добавлять их в экспортный архив. Под ударом оказывается, например, файл wp-config.php — один из самых важных для WordPress. В нём хранятся учётные данные базы данных, криптографические ключи, а это уже вполне может открыть дорогу к краже данных и даже к полному захвату сайта.

В AJAX-действиях экспорта у плагина не хватало проверок прав доступа. Иными словами, функция, которая должна была быть доступна далеко не всем, в уязвимых версиях могла вызываться любым пользователем. Дополнительной защиты nonce здесь оказалось недостаточно, потому что получить его может и обычный вошедший в систему юзер.

Патч вышел 24 марта вместе с версией Smart Slider 3 3.5.1.34. Но есть нюанс: несмотря на выход обновления, проблема всё ещё остаётся массовой. По статистике WordPress.org, за последнюю неделю плагин скачали более 303 тысяч раз, однако исследователи полагают, что как минимум 500 тысяч сайтов до сих пор работают на уязвимых версиях.

На момент публикации данных об активной эксплуатации этой уязвимости ещё не было. Но в таких случаях окно спокойствия обычно бывает недолгим: как только информация о баге становится публичной, злоумышленники начинают быстро проверять, какие сайты не успели обновиться.

Так что владельцам сайтов на WordPress, использующим Smart Slider 3, тянуть тут явно не стоит. Если плагин ещё не обновлён до версии 3.5.1.34, лучше сделать это как можно быстрее.

RSS: Новости на портале Anti-Malware.ru