Ряд браузеров не блокирует загрузку вредоносов методом drive-by-download

Ряд браузеров не блокирует загрузку вредоносов методом drive-by-download

Ряд браузеров не блокирует загрузку вредоносов методом drive-by-download

Некоторые браузеры до сих пор допускают атаки вида «drive-by-download» даже из, казалось бы, защищённых мест вроде ифреймов (iframes), изолированных в песочнице. Напомним, что при drive-by-download загрузка вредоносного файла происходит автоматически при посещении сайта (без всякого взаимодействия с жертвой).

Как правило, атакующие используют этот метод, чтобы подсунуть пользователю потенциально опасные или откровенно вредоносные программы. Расчёт на то, что невнимательная жертва запустит скачанный файл.

Новый отчёт исследователей из компании Confiant показывает, что даже защищённая среда вроде изолированных ифреймов не защитит пользователя от drive-by-download при веб-сёрфинге.

Именно с этим столкнулись посетители сайта Boing Boing в январе. За drive-by-download отвечал вредоносный JavaScript-код, внедрённый в страницу взломанного ресурса. В результате этот код размещал на сайте ссылку, которая инициировала загрузку злонамеренного содержимого безо всякого участия пользователя.

После этого исследователи заинтересовались реализацией этого метода в случае с изолированными ифреймами. К счастью, как выяснили специалисты, тот же Chrome 83 блокировал подобные загрузки.

Microsoft Edge, который в качестве базы отныне использует Chromium, тоже показал себя неплохо. У Mozilla Firefox дела идут чуть хуже — браузер не блокирует кросс-сайтовые ифреймы и выдает диалоговое окно для загрузки файла.

Brave тоже не смог заблокировать загрузку потенциально вредоносного содержимого. Safari также пытается загрузить предложенный файл, однако в ходе тестирования браузер от Apple так и не смог довести дело до конца.

Банки будут проверять смартфоны на вредоносы только с согласия клиента

С 1 марта 2027 года российские банки смогут останавливать денежные переводы, если обнаружат на устройстве клиента вредоносные приложения. Впрочем, тайно заглядывать в каждый смартфон никто не должен: проверка будет добровольной и потребует явно выраженного согласия пользователя.

Как рассказал эксперт по кибербезопасности Сибирского ГУ Банка России Олег Савва, соответствующий пункт необходимо включить в договор между банком и клиентом.

Кроме того, кредитной организации потребуется специальный программный механизм, способный выявлять вредоносные приложения.

Если система заметит опасный софт, операция будет остановлена. Новая норма охватит платежи по банковским картам, переводы электронных денег и операции через Систему быстрых платежей.

Механизм предусмотрен Федеральным законом № 210-ФЗ от 26 июня 2026 года. Его главная задача — пресекать мошеннические переводы в ситуациях, когда вредоносная программа получила доступ к мобильному банку или помогает злоумышленникам управлять устройством жертвы.

Таким образом, банк сможет заблокировать перевод, но сначала клиент должен сам разрешить ему искать цифровую заразу. Без согласия владельца смартфона антивирусного досмотра не будет.

RSS: Новости на портале Anti-Malware.ru