Symantec закрыла уязвимости на сайте Hack is Wack

Symantec закрыла уязвимости на сайте Hack is Wack

Ресурс, созданный для нужд проводимого Symantec конкурса Hack is Wack, оказался восприимчив к ряду потенциальных атак, и компании пришлось срочно принимать меры по предотвращению эксплуатации уязвимостей.



Напомним, что Symantec заключила соглашение с известным западным исполнителем Snoop Dogg, работающим в музыкальном жанре "рэп", и конкурс Hack is Wack является одним из мероприятий по продвижению продуктов компании, которые предусмотрены упомянутым соглашением. Пользователи могут присылать на конкурс собственные рэп-композиции, тематически связанные с киберпреступностью; для автора лучшей работы предусмотрен ряд призов, в частности - билеты на концерт Snoop Dogg и ноутбук Toshiba.


Сайт конкурса, тем не менее, оказался не образцовым с точки зрения безопасности. Исследователь Майк Бэйли сообщил в своем блоге, что программное обеспечение ресурса содержало ряд уязвимостей, допускающих осуществление широкого спектра атак. "Например, на сервере имеется кэш-папка, куда попадают данные от SQL, JSON и другого ПО - и эта папка общедоступна и проиндексирована", - отмечал он в записи от второго сентября. - "Есть там и уязвимости, открывающие путь для межсайтового исполнения сценариев (XSS) - пока только с использованием возможностей стандарта HTML5, но адаптация для прежних версий относительно несложна, - и CSRF-уязвимости, и проблемы в сценарии загрузки видео при отправке Flash - этот модуль CMS Joomla, похоже, использовался вообще безо всякого контроля качества, хотя в настоящее время он находится еще только на стадии альфа-тестирования." В системе голосования за загруженные видеоролики также имелись проблемы, которые могли предоставить возможность для мошенничества посредством межсайтовых запросов.


"Symantec была проинформирована об уязвимостях на микросайте Hack is Wack, и мы незамедлительно приняли меры по обеспечению безопасности", - сообщил eWeek представитель компании. - "На данный момент мы можем с уверенностью сказать, что никакие конфиденциальные данные о пользователях и организациях не были скомпрометированы или преданы огласке. Symantec чрезвычайно серьезно относится к безопасности как своего основного сайта, так и дополнительных микроресурсов, и мы сделали все необходимое, чтобы разрешить возникшую проблему."


Объявленный Symantec конкурс завершается 30 сентября.

Selectel: количество и мощность DDoS-атак в России продолжают активно расти

Selectel представил аналитический отчет о DDoS-атаках по итогам 2025 года. Данные получены с помощью сервиса защиты компании и отражают динамику и ключевые характеристики актуальных киберугроз для облачной инфраструктуры российского бизнеса.

Анализ показывает рост основных показателей DDoS-активности злоумышленников по сравнению с 2024 годом, что подчеркивает возрастающие риски информационной безопасности для IT-систем компаний.

  • Рост числа атак: за 2025 год было отражено 140 628 DDoS-атак, что на 25% превышает показатель 2024 года. В среднем ежемесячно фиксировалось более 11 тысяч атак.
  • Рост мощности атак: максимальный объем одной атаки достиг 569 Gbps — на 38% больше, чем годом ранее. Пиковая скорость составила 193 млн пакетов в секунду (Mpps), +16% год к году.
  • Продолжительность атак: максимальное время, в течение которого один клиент находился под атаками в течение месяца, достигло 863 часов — почти 36 календарных дней (+75% год к году). Максимальная длительность одной атаки выросла до 353 часов — около 15 дней непрерывного воздействия (+75%  год к году).
  • Рекордные значения: максимальное количество атак на одного клиента достигло 7 172 атаки за месяц (+ 73% год к году). Общее время, на протяжении которого клиенты находились под атаками составило 22 743 часа (+67% год к году).
  • Популярные типы атак: доля атак типа TCP SYN Flood и TCP PSH/ACK Flood составила 87% от общего числа инцидентов.

«В 2025 году заметным стал паттерн «зондирующих» и «ковровых» атак — слабых, но частотных. Они были направлены на разведку и обнаружение наиболее уязвимых элементов IT-инфраструктуры. После обнаружения таких целей злоумышленники проводят по ним длительные и мощные атаки.

Актуальная статистика подтверждает, что DDoS-атаки окончательно перешли от разовых инцидентов в разряд постоянных операционных рисков для бизнеса. Для эффективного противодействия компаниям необходимо переходить к концепции киберустойчивости и проактивного подхода для защиты от угроз: пересматривать архитектуру своих сервисов, использовать балансировку и геораспределенность, изолировать критичные служебные сервисы, использовать постоянную защиту от DDoS-атак с динамической адаптацией правил фильтрации», — комментирует Антон Ведерников, руководитель направления продуктовой безопасности в Selectel.

С полной версией отчета можно ознакомиться по ссылке.

RSS: Новости на портале Anti-Malware.ru