Уязвимость GitLab позволяла захватывать пользовательские домены

Уязвимость GitLab позволяла захватывать пользовательские домены

Уязвимость GitLab позволяла захватывать пользовательские домены

Исследователю в области безопасности удалось захватить сотни доменов GitLab всего за несколько секунд. Это стало возможным из-за того, как компания обрабатывала верифицирование домена. На данный момент эта проблема устранена.

GitLab позволяет разработчикам взаимодействовать с исходным кодом и разработкой проектов, также предоставляя возможность размещать собственный контент и проекты с пользовательским доменным именем.

Однако 5 февраля стало известно, что никакой проверки не выполняется в момент, когда пользователь добавляет домен к своим учетным записям GitLab. Домен может быть захвачен за тот короткий период, когда пользовательский домен будет указывать на недавно удаленный или невостребованный репозиторий GitLab.

Эдвин Фудиль (Edwin Foudil), известный под онлайн-псевдонимом EdOverflow, являющийся основателем фирмы, занимающейся вопросами безопасности Penultimate, использовал отчет об ошибке от 1-го ферваля, который содержал код proof-of-concept, в котором перечислены уязвимые пользовательские домены, указывающие на GitLab.

Поскольку GitLab позволяет указывать неограниченное количество доменов для одного репозитория, Фудиль написал короткий скрипт, который помог ему захватить неограниченное количество доменов.

«Это позволило мне захватить 700 доменов и поддоменов за одну минуту», — утверждает специалист.

Этого было достаточно для того, чтобы разработчики GitLab обратили внимание на эту проблему, устранив ее впоследствии.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Перед Чёрной пятницей выросло число персонализированных атак на россиян

В преддверии «Чёрной пятницы» и сезона массовых распродаж Mail, «Лаборатория Касперского» и МегаФон предупредили о заметном росте мошеннической активности в цифровых каналах. По данным аналитиков Почты Mail и МегаФона, мошенники всё чаще отказываются от «веерных» рассылок и переходят к точечным, персонализированным атакам.

По данным Почты Mail, фишинговая активность выросла примерно на 10% по сравнению с прошлым годом. В лидерах остаются:

  • «розыгрыши от маркетплейсов»;
  • фейковые письма с реферальными ссылками;
  • страницы, имитирующие популярные интернет-магазины.

Специалисты отмечают, что мошенники активно сегментируют жертв и адаптируют сценарии обмана под конкретные группы пользователей. Это делает атаки более реалистичными и сложными для автоматической фильтрации.

По данным МегаФона, создатели фейковых страниц, которые маскируются под акции известных брендов, продолжают проявлять высокую активность. Однако количество заблокированных подозрительных звонков в октябре 2025 года снизилось более чем на 50% по сравнению с октябрём 2024-го.

При этом мошенники всё чаще используют сценарии, в которых жертву подталкивают самостоятельно выйти на связь — например, через «службу поддержки» или «оператора акции».

Аналитики «Лаборатории Касперского» сообщили, что число русскоязычных писем со ссылками на «чёрную пятницу» в октябре 2025 года выросло почти в девять раз по сравнению с тем же периодом 2024 года. Многие такие письма содержат фишинговые ссылки или скам-предложения.

По словам экспертов, злоумышленники активно меняют содержание писем, структуру текста и типы ссылок, чтобы обходить фильтры. Есть признаки, что в новых рассылках используются ИИ-инструменты.

Специалисты советуют пользователям внимательно относиться к письмам с акционными предложениями, не переходить по подозрительным ссылкам и не открывать вложения от неизвестных отправителей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru