В двух плагинах Facebook для WordPress найдены две 0-day

В двух плагинах Facebook для WordPress найдены две 0-day

В двух плагинах Facebook для WordPress найдены две 0-day

Специалисты в области безопасности нашли две 0-day уязвимости в официальных плагинах Facebook для популярной CMS WordPress. Более того, исследователи решили опубликовать технические детали до выпуска соответствующих патчей.

Опубликованный экспертами Plugin Vulnerabilities PoC-код вполне пригодится киберпреступникам для создания эксплойтов и запуска атак на уязвимые сайты.

Две бреши присутствуют в плагинах Messenger Customer Chat и Facebook for WooCommerce. Первый позволяет установить на сайте окно чата Messenger, а второй дает возможность владельцам сайтов на WordPress загружать свои WooCommerce-магазины на страницы Facebook.

Messenger Customer Chat установили более 20 000 веб-ресурсов, Facebook for WooCommerce оказался куда более популярным — количество его установок насчитывает 200 000.

Обнаруженные исследователями проблемы безопасности представляют собой возможность «межсайтовой подделки запроса» (Сross Site Request Forgery или CSRF). Используя эти уязвимости, аутентифицированный пользователь может изменить настройки сайта на движке WordPress.

Эксплуатация при этом может проходить по двум сценариям:

  1. Атакующему нужно использовать социальную инженерию и заставить зарегистрированного пользователя кликнуть по вредоносной ссылке.
  2. Атакующему нужно самому создать учетную запись на уязвимом ресурсе, чтобы осуществить вредоносные действия изнутри.

Киберполиция опубликовала запись разговора с лжесотрудницей Госуслуг

Киберполиция опубликовала аудиозапись типичного разговора с мошенниками, которые представляются сотрудниками Госуслуг. Главная хитрость схемы — жертву не просят немедленно переводить деньги или называть данные. Её убеждают самостоятельно перезвонить на фальшивую горячую линию.

Разговор начинается с сообщения о подозрительном входе в учётную запись с постороннего устройства.

Лжесотрудница уточняет, передавал ли пользователь кому-нибудь СНИЛС, пароль или код из СМС. Услышав утвердительный ответ, она сообщает, что аккаунт якобы взломан и его необходимо срочно заблокировать.

Затем мошенница предлагает повторно позвонить по указанному номеру и зарегистрировать факт мошенничества. На другом конце линии жертву уже ждут сообщники, готовые разыграть следующий акт спектакля: потребовать коды подтверждения, данные банковской карты или убедить перевести деньги на безопасный счёт.

Логика простая: человек сам набрал номер, значит, меньше сомневается в собеседнике. Поддельный контакт злоумышленники маскируют под телефон службы поддержки, а ситуацию подогревают словами о взломе, утечке данных и скорой блокировке аккаунта.

В МВД подчёркивают: Госуслуги не рассылают уведомления о взломе через СМС, электронную почту или мессенджеры и не требуют срочно звонить по номеру из сообщения. Настойчивое предложение связаться с горячей линией по указанному контакту — однозначный признак мошенничества.

Если пришло подобное уведомление, проверять аккаунт нужно только через официальное приложение или самостоятельно набранный адрес портала.

RSS: Новости на портале Anti-Malware.ru