Wallarm привлекла $2.3M инвестиций после прохождения Y Combinator

Wallarm привлекла $2.3M инвестиций после прохождения Y Combinator

Wallarm привлекла $2.3M инвестиций после прохождения Y Combinator

Компания Wallarm, привлекла 2,3 млн долларов США от венчурных фондов Partech Ventures и Gagarin Capital, а также партнеров американского бизнес-инкубатора Y Combinator. Ранее этим летом компания прошла трехмесячную программу акселерации Y Combinator в Кремниевой Долине, а в прошлом в Wallarm уже инвестировал венчурный фонд Runa Capital.

В числе клиентов Wallarm около сотни крупных технологических компаний – платежные и поисковые сервисы, интернет-магазины и финансовые учреждения. Продуктом пользуются Яндекс, QIWI, Юлмарт, Эльдорадо, Acronis, IVI, а также западные заказчики, например, Automattic (разработчик Wordpress).

Решение Wallarm ориентировано на технологические компании с частым обновлением программного кода (и увеличенным риском ошибок), высокими нагрузками и сложной инфраструктурой. Машинное обучение позволяет по трафику определять логику работы защищаемого веб-приложения и формирует соответствующие правила безопасности для анализа трафика.

В отличии от других существующих на рынке решений, Wallarm умеет не только выделять вредоносной трафик, которого очень много у любого проекта, но и определять, какие из миллионов атак были действительно опасными и направлены на критические уязвимости, помогая их исправить.

«Современные компании используют гибкие подходы к разработке, и, как следствие, обновляют свои приложения каждый день или даже чаще. Wallarm позволяет не беспокоиться по поводу уязвимостей и других проблем, которые неизбежны при таком количестве обновлений, — говорит Иван Новиков, основатель Wallarm. Такие компании как Facebook выплачивают исследователям до 15 тысяч долларов за одну критическую уязвимость. Wallarm находит многие из них в автоматизированном режиме».

«Последнее время мы все больше слышим про машинное обучение и искусственный интеллект. Примечательно, что компания Wallarm еще в 2013 году сделала ставку на использование машинного обучения для защиты от хакерских атак и теперь существенно опережает конкурентов технологически. Этот факт, а также успехи компании на международном рынке, позволили привлечь новый раунд финансирования от Partech Ventures, международного фонда с экспертизой в области информационной безопасности, который ранее инвестировал в такие компании, как Bug Crowd», — говорит Дмитрий Гальперин, директор по инвестициям Runa Capital.

Летом 2016 года Wallarm прошла через известный американский бизнес-инкубатор Y Combinator, который инвестировал в компанию 120 тысяч долларов США. Эту программу ранее закончили такие компании как Dropbox, Airbnb, Reddit и Docker и многие другие.

В Smart Slider 3 для WordPress нашли опасную брешь с риском захвата сайта

В плагине Smart Slider 3 для WordPress, который используется более чем на 800 тысячах сайтов, обнаружили неприятную уязвимость. Проблема позволяет аутентифицированному пользователю с минимальными правами — например, обычному подписчику — получить доступ к произвольным файлам на сервере.

Речь идёт об уязвимости CVE-2026-3098, которая затрагивает все версии Smart Slider 3 до 3.5.1.33 включительно. Исследователь Дмитрий Игнатьев сообщил о проблеме, после чего её подтвердили специалисты компании Defiant.

На первый взгляд уязвимость выглядит не самой страшной: для её эксплуатации нужна аутентификация. Поэтому ей присвоили средний уровень опасности. Но на практике всё не так безобидно. Если сайт поддерживает регистрацию, подписки или личные кабинеты, то даже пользователь с базовым доступом потенциально может добраться до конфиденциальных данных.

Главная опасность в том, что через эту брешь можно читать произвольные файлы сервера и добавлять их в экспортный архив. Под ударом оказывается, например, файл wp-config.php — один из самых важных для WordPress. В нём хранятся учётные данные базы данных, криптографические ключи, а это уже вполне может открыть дорогу к краже данных и даже к полному захвату сайта.

В AJAX-действиях экспорта у плагина не хватало проверок прав доступа. Иными словами, функция, которая должна была быть доступна далеко не всем, в уязвимых версиях могла вызываться любым пользователем. Дополнительной защиты nonce здесь оказалось недостаточно, потому что получить его может и обычный вошедший в систему юзер.

Патч вышел 24 марта вместе с версией Smart Slider 3 3.5.1.34. Но есть нюанс: несмотря на выход обновления, проблема всё ещё остаётся массовой. По статистике WordPress.org, за последнюю неделю плагин скачали более 303 тысяч раз, однако исследователи полагают, что как минимум 500 тысяч сайтов до сих пор работают на уязвимых версиях.

На момент публикации данных об активной эксплуатации этой уязвимости ещё не было. Но в таких случаях окно спокойствия обычно бывает недолгим: как только информация о баге становится публичной, злоумышленники начинают быстро проверять, какие сайты не успели обновиться.

Так что владельцам сайтов на WordPress, использующим Smart Slider 3, тянуть тут явно не стоит. Если плагин ещё не обновлён до версии 3.5.1.34, лучше сделать это как можно быстрее.

RSS: Новости на портале Anti-Malware.ru