Лишь треть пользователей меняет пароли после сообщения об утечках

Лишь треть пользователей меняет пароли после сообщения об утечках

Лишь треть пользователей меняет пароли после сообщения об утечках

Как выяснили аналитики института CyLab, специализирующиеся на конфиденциальности и безопасности, лишь треть пользователей меняет свои пароли после официальных сообщений об утечке данных.

Свои выводы исследователи строили не на результатах опросов (как это обычно бывает), а на подлинном веб-трафике конкретных пользователей Сети. Свой отчёт специалисты представили в рамках IEEE 2020 Workshop on Technology and Consumer Protection.

В сборе реального трафика принимали участие аналитики Security Behavior Observatory (SBO), задача которых была собрать полную историю браузеров добровольно подписавшихся на это пользователей.

В результате удалось вычленить и проанализировать данные, полученные с 249 компьютеров добровольцев. Информация собиралась с января 2017 года по декабрь 2018-го. Помимо самого трафика, анализировались и сохранённые в браузерах пароли, которые пользователи ежедневно используют для аутентификации.

Из 249 добровольцев 63 в той или иной степени были затронуты утечками. При этом площадки, ставшие жертвами подобных киберинцидентов, официально уведомляли об утечке.

Исследование (PDF) CyLab показало, что 33% (21 из 63) юзеров проследовали на скомпрометированные площадки и поменяли пароли от своих аккаунтов. Из этих 21 сознательных пользователей лишь 15 сменили пароли в течение трёх месяцев.

Однако и здесь есть свои нюансы: всего 9 пользователей, понимающих опасность утечки, выбрали стойкие пароли. Остальные же установили слабые учётные данные.

Миллионы серверов под угрозой: в NGINX обнаружили опасную уязвимость

В NGINX обнаружили новую 0-day уязвимость под названием nginx-poolslip. По предварительным данным, баг может позволить удалённо выполнять код на уязвимых серверах без аутентификации. Проблема затрагивает NGINX 1.31.0 — актуальную стабильную версию популярного веб-сервера.

Уязвимость обнаружил исследователь Vega из команды NebSec, публично о ней сообщили 21 мая 2026 года.

Согласно описанию, nginx-poolslip связана с внутренним механизмом управления памятью NGINX. Самое неприятное — заявлена возможность обхода ASLR, одной из базовых защит от эксплуатации ошибок памяти. Если обход действительно работает стабильно, это резко повышает шансы атакующего не просто уронить сервер, а выполнить свой код.

История выглядит особенно неприятно на фоне недавней уязвимости CVE-2026-42945 в ngx_http_rewrite_module, которую уже закрывали в версиях 1.31.0 и 1.30.1. Но, по данным NebSec, предыдущий патч не убрал саму поверхность атаки, а nginx-poolslip позволяет обойти прежние меры защиты.

На момент публикации у nginx-poolslip ещё нет идентификатора, а F5 и проект NGINX не выпустили официальный патч. NebSec заявляет, что следует процедуре ответственного раскрытия и опубликует технические детали только после появления патча.

Пока заплатки нет, администраторам советуют снижать риски вручную: следить за бюллетенями F5 и NebSec, ограничить доступ к административным интерфейсам, использовать WAF-правила, проверить включение ASLR, а также внимательно пересмотреть конфигурации с rewrite, if и set.

Масштаб проблемы серьёзный, NGINX используется как веб-сервер, обратный прокси, балансировщик и API-шлюз на огромном числе площадок.

RSS: Новости на портале Anti-Malware.ru