Генпрокуратура: Число киберпреступлений в России увеличилось вдвое

Генпрокуратура: Число киберпреступлений в России увеличилось вдвое

В Генеральной прокуратуре России считают, что число киберпреступлений в стране в этом году выросло вдвое. За период с января по сентябрь правоохранители зарегистрировали 121 247 преступлений, совершенных в цифровом пространстве.

Для сравнения — за весь прошлый год таких преступлений было зарегистрировано 90 587. Подсчитав месячные характеристики, можно вывести следующие числа: в 2017 году в среднем в месяц фиксировалось 7,5 тысяч киберпреступлений, а уже в этом году — более 13 тысяч в месяц.

«За январь — сентябрь 2018 года правоохранительными органами РФ зарегистрировано 121 тыс. 247 преступлений, совершенных с использованием информационно-телекоммуникационных технологий или в сфере компьютерной информации», — передает ТАСС данные Генпрокуратуры.

Доля преступлений в цифровом пространстве на фоне общего числа преступлений также выросла — с 4,4 % до 8,1 %. При этом процент расследованных дел не радует — всего 31,8 тысяч инцидентов.

Интересный пример локальной киберпреступной деятельности произошел с жителями Астраханской области. Киберпреступник, взломавший почтовый ящик управления по капитальному строительству Астраханской области, примерил на себя роль чиновника. Злоумышленник, которого на данный момент установить не удалось, отвечал всем обратившимся гражданам от имени чиновников.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Нераскрытая XSS в Apache Velocity Tools опасна для сайтов в зоне .GOV

Эксплуатация уязвимости в библиотеке Apache Velocity Tools не требует аутентификации и позволяет провести атаку по методу межсайтового скриптинга (XSS) на правительственные сайты в TLD-домене .gov, в том числе против НАСА и госучреждений Австралии. Брешь устранили более 2,5 месяцев назад, однако соответствующее обновление до сих пор не вышло.

Как стало известно BleepingComputer, проблемным является один из Java-классов коллекции Apache Velocity Tools — подпроекта Apache Velocity, основанного на Java движка шаблонов. Последний разработчики используют для разделения данных приложения, пользовательского интерфейса и управляющей логики на три компонента. Такая схема разделения (MVC, Model-View-Controller, модель-представление-контроллер) упрощает привнесение изменений в проект.

Уязвимый Java-класс VelocityViewServlet, по данным BleepingComputer, используют более 2,6 тыс. бинарников, доступных в npm, PyPI, Maven Central и других хранилищах продуктов с открытым исходным кодом. Баг, классифицируемый как «отраженный XSS», связан с рендерингом страниц ошибок (таких как template not found — «шаблон не найден») и при использовании позволяет заманить пользователя на фишинговый сайт или угнать его сессию.

 

Проблема затрагивает все версии Apache Velocity Tools и особенно опасна для правительственных порталов, на которых регистрируются служащие и подрядчики.  

Уязвимость обнаружил в начале октября участник команды этичных хакеров Sakura Samurai. Разработчики Apache Velocity Tools удостоверились в наличии ошибки и втихую ее исправили, опубликовав соответствующий коммит в своем репозитории на GitHub.

На запрос BleepingComputer о комментарии представители  Apache Software Foundation (ASF) пояснили, что XSS-баг, кулуарно идентифицируемый как CVE-2020-13959, некритичен, поэтому патч для него будет официально выпущен вместе с другими в составе очередной сборки Apache Velocity Tools (ее дата выпуска пока не определена). Те, кого тревожит отсутствие заплатки, могут самостоятельно загрузить ее с GitHub.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru