Баг LinkedIn позволял похищать данные профилей пользователей

Баг LinkedIn позволял похищать данные профилей пользователей

Баг LinkedIn позволял похищать данные профилей пользователей

Ошибка в работе плагина AutoFill от LinkedIn позволяет злоумышленникам похищать данные профилей пользователей. С помощью AutoFill пользователи могут автоматически заполнять информацию из своего профиля (например: имя, адрес электронной почты, местонахождение и место работы) на одобренных сторонних сайтах.

По сути, существует некий белый список доменов, на которых LinkedIn позволяет осуществлять подобные возможности. Каждый новый домен соцсеть должна одобрить самостоятельно. На данный момент в этом белом списке присутствуют десятки крупных сайтов, среди них Twitter, официальный сайт Microsoft.

На деле это значит, что любой из этих веб-сайтов может получать данные профилей пользователей без их участия. Однако тут есть нюанс — если какой-либо из этих сайтов содержит уязвимость межсайтового скриптинга (XSS), которая позволяет злоумышленнику запускать вредоносный код, атакующий может использовать этот домен для получения данных профиля LinkedIn.

«Личная информация пользователя может быть скомпрометирована, если он просто кликнет какой-либо элемент на проблемном сайте», — объясняет эксперт в опубликованном в четверг отчете. — «Это связано с тем, что кнопка AutoFill может быть невидимой и охватывать всю страницу, таким образом, где бы ни кликнул пользователь, его информация отправиться злоумышленникам».

Представители социальной сети никак не отреагировали на первоначальное замечание обнаружившего баг исследователя. Лишь после того, как информация об уязвимости была раскрыта, разработчики LinkedIn отозвались, что брешь устранена.

Эксперт опубликовал код proof-of-concept, демонстрирующий наличие уязвимости.

«Самое страшное — информация пользователя утечет независимо от его настроек конфиденциальности. Даже если я выставлю настройки так, что мое имя, адрес электронной почты и местоположение не будут отображаться, киберпреступники все равно получат эти данные», — продолжает специалист.

На IT Elements 2026 выяснили: одного бэкапа для спасения бизнеса мало

В Москве 9 сентября открылась четвёртая конференция IT Elements. Главной темой стала «Непрерывность бизнеса 2.0» — способность компаний не просто хранить план восстановления, а продолжать работу после кибератаки, сбоя или инфраструктурной аварии. Особое внимание в первый день уделили шифровальщикам.

По данным Jet CSIRT, в первом полугодии 2026 года на них пришлось 69% подтверждённых инцидентов, причём большинство атак произошло во втором квартале.

Участники обсуждали, как защитить резервные копии от компрометации, почему заявленное RTO часто расходится с реальностью и кто должен принимать решения, когда инфраструктура уже лежит, а совещание ещё только собирают.

Другой крупной темой стал искусственный интеллект. Эксперты рассказали о корпоративных ИИ-агентах и напомнили горькую истину: без качественных данных даже самая модная модель остаётся дорогим генератором уверенных догадок. Для подготовки информации к работе с ИИ компаниям предлагают развивать Data Governance, Data Quality и DataOps.

Аппетиты нейросетей меняют и сами ЦОДы. Согласно исследованию «Инфосистемы Джет» и АЦ ИКС, более 30% опрошенных компаний уже выделили отдельный сетевой сегмент под ИИ, ещё около 15% планируют сделать это. Заказчики интересуются стойками мощностью 80 и 120 кВт, а отдельные запросы доходят до 200 кВт. Роботы-аналитики, управляющие энергопотреблением, при этом могут сократить OPEX дата-центра до 30%.

На сетевом треке обсудили импортозамещение. Тестирование маршрутизаторов Eltex и EcoRouter показало достаточную производительность в типовых сценариях, но универсальной отечественной коробки на все случаи жизни участники не нашли: оборудование всё равно придётся проверять под конкретный трафик и архитектуру.

Отдельная дискуссия была посвящена кадрам. ИИ забирает у начинающих специалистов рутинные задачи и делает карьерный путь менее линейным. Поэтому рынку всё нужнее люди, которые понимают бизнес, умеют работать на стыке дисциплин и способны спорить с результатами модели, а не копировать их в отчёт.

RSS: Новости на портале Anti-Malware.ru