На сайте Сбербанка обнаружена «дыра», через которую можно похищать данные пользователей

Через «дыру» на сайте Сбербанка, можно похищать данные пользователей

Ресурс XSSPosed, специализирующийся на публикации XSS-уязвимостей на веб-сайтах, опубликовал информацию о найденной им «дыре» на сайте Сбербанка. Согласно сообщению, оставленному в блогах XSSPosed исследователем под ником Tactic4l, найденная им уязвимость несет угрозу пользователям, посетителям и админам сайта sberbank.ru.

XSS-атаками называют разновидность атак, которые основаны на межсайтинговом скриптинге, то есть на внедрении злоумышленниками вредоносного кода на атакованную страницу, передает cnews.ru.

Описанная «дыра» на сайте Сбербанка дает возможность своим авторам похищать файлы cookie посетителей, историю их браузеров, учетные данные (логины и пароли), персональные и платежные данные.

Помимо описания уязвимости, Tactic4l опубликовал код, демонстрирующий ее работоспособность.

На момент публикации Tactic4l информации о «дыре» на сайте XSSPosed, она еще не была закрыта. Исследователь в своем сообщении не уточнил, поставил ли он перед публикацией данных об уязвимости в известность админов сайта sberbank.ru.

В коллекции XSSPosed присутствуют 6133 сообщения об уязвимостях на 5027 сайтах. 743 из описанных уязвимостей помечены как закрытые. В числе описаний отечественных ресурсов в базе XSSPosed помимо Сбербанка можно найти три публикации о незакрытых брешах на страницах сайта газеты «Ведомости», одну о незакрытой «дыре» на сайте «Росатома» и две о закрытых «дырах» на сайте «Лаборатории Касперского».

Бизнес в России боится Роскомнадзора сильнее утечек персональных данных

Почти каждая российская компания сегодня так или иначе работает с персональными данными. Но, согласно исследованию Б-152, для многих это до сих пор не вопрос реальной безопасности, а скорее формальная обязанность, которую надо как-то закрыть на бумаге. Главный вывод исследования: бизнес больше пугают проверки Роскомнадзора, чем сами утечки.

Этот риск главным назвали 77,6% компаний. Для сравнения, непосредственно утечек данных боятся 57,8%. То есть компании чаще переживают не из-за того, что данные клиентов могут утечь, а из-за того, что после этого придёт регулятор.

При этом только за первое полугодие 2025 года было выявлено 601 нарушение, связанное с незаконной обработкой персональных данных. Было возбуждено 313 уголовных дел, зафиксировано 135 утечек баз данных, а в открытом доступе оказались 750 млн записей россиян. Параллельно растёт и судебная активность: за два года число споров по персональным данным увеличилось на 71%.

Но, пожалуй, самая показательная цифра в исследовании другая. 41% компаний вообще не имеют выделенного бюджета на защиту персональных данных, а ещё 37% заморозили такие расходы на 2026 год. При этом почти половина респондентов прямо говорит, что главная проблема при выполнении требований 152-ФЗ — нехватка денег, ресурсов и специалистов.

Из этого и складывается знакомая картина: документы вроде бы есть, формальное соответствие тоже можно показать, а вот реально работающей системы защиты часто нет.

Отдельно исследование показывает ещё один неприятный сдвиг: уголовные дела по таким историям всё чаще касаются не каких-то абстрактных «хакеров из даркнета», а обычных сотрудников. Тех, кто переслал данные не туда, сохранил их на личную почту, не закрыл доступ или не проконтролировал подрядчика. Иными словами, проблема всё чаще упирается не в киношных киберпреступников, а в организационный бардак и человеческий фактор.

Сами компании это, кстати, тоже признают. 44,4% участников исследования назвали главным трендом именно организационный хаос и влияние человеческого фактора. Но при этом обучение сотрудников как показатель эффективности используют лишь 37% компаний. То есть о проблеме все знают, а системно работать с ней готовы далеко не все.

RSS: Новости на портале Anti-Malware.ru