82% уязвимостей веб-приложений находятся в исходном коде

82% уязвимостей веб-приложений находятся в исходном коде

82% уязвимостей веб-приложений находятся в исходном коде

Поскольку киберпреступники часто эксплуатируют уязвимости в веб-приложениях, специалисты компании Positive Technologies решили исследовать состояние защищённости данного компонента.

Согласно отчёту экспертов, в 2019 году доля веб-приложений, содержащих уязвимости высокой степени опасности, снизилась на 17% в сравнении с 2018 годом.

Несмотря на это, аналитики выяснили, что в 9 случаях из 10 эксплуатирующие дыры в веб-приложениях преступники могут атаковать посетителей сайтов. При этом 16% приложений содержат бреши, позволяющие получить полный контроль над системой, а ещё 8% — проникнуть во внутреннюю сеть компании.

Общий уровень защищённости веб-приложений специалисты оценивают как низкий.

82% обнаруженных в таких приложениях уязвимостей существуют благодаря ошибкам в исходном коде. Большинство разработчиков, к сожалению, часто уделяют мало внимания безопасности своих приложений в погоне за функциональными возможностями.

Исследователи выявили проблемы аутентификации в 45% проанализированных приложений. При этом многие уязвимости представляют критическую опасность.

В Positive Technologies отметили, что 90% веб-приложений открывают вектор атак на клиентов. Также большую долю занимают XSS-дыры.

В России началась фишинговая кампания, приуроченная к 8 марта

Злоумышленники запустили массовую рассылку опасных «праздничных» открыток к 8 марта. В них скрыты фишинговые ссылки на ресурсы, распространяющие зловред или собирающие персональные данные. Рассылки идут через мессенджеры и социальные сети.

Такие открытки привлекают музыкальным сопровождением и интерактивными элементами, для доступа к которым предлагается перейти по ссылке.

Однако ссылка ведёт либо на фишинговый сайт, где у пользователей пытаются выманить личные данные, либо инициирует загрузку вредоносного приложения под видом праздничного контента. О кампании РИА Новости сообщили в пресс-службе платформы «Мошеловка».

Как предупреждают в «Мошеловке», к празднику активизировались и другие мошеннические схемы. В частности, злоумышленники действуют от имени курьеров и предлагают «эксклюзивные» букеты с обязательной предоплатой за доставку. После получения денег они исчезают. Чаще всего такие атаки нацелены на мужчин. У женщин же нередко пытаются выманить коды из СМС под предлогом подтверждения сообщения от «тайного поклонника».

Распространение получила и схема с «конкурсом букетов» — разновидность известного сценария с фальшивыми конкурсами и лотереями. В соцсетях создаются поддельные аккаунты якобы известных флористических студий, где объявляется розыгрыш ценных призов. Для участия пользователям предлагают оплатить «комиссию» или «взнос». Такие атаки ориентированы прежде всего на активных пользователей соцсетей.

В «Мошеловке» рекомендуют не переходить по ссылкам в сообщениях от неизвестных отправителей и проверять информацию об акциях на официальных сайтах компаний. Там также напомнили: требование предоплаты со стороны курьера — явный признак мошенничества.

RSS: Новости на портале Anti-Malware.ru