На сайтах 27 российских банков нашли возможность редиректа посетителей

На сайтах 27 российских банков нашли возможность редиректа посетителей

На сайтах 27 российских банков нашли возможность редиректа посетителей

Исследователи из компании StopPhish нашли серьёзную уязвимость на веб-сайтах около 27 российских банков. Как объяснили специалисты, в случае эксплуатации брешь позволяет перенаправить клиентов кредитных организаций на фишинговые ресурсы.

Речь идёт о дыре в системе управления контентом (CMS) от компании «1С-Битрикс», которая позволяет настроить редирект. В ответ кредитные организации пообещали установить собственные CMS.

Эксперты StopPhish проанализировали в общей сложности 358 веб-ресурсов российских банков, числящихся на сайте Банка России, и нашли 27 площадок с открытыми редиректами. Эта уязвимость позволяет потенциальным злоумышленникам манипулировать параметрами в адресе сайта и таким способом перенаправлять посетителей на сторонний ресурс.

Специалисты имеют в виду ссылки вида bank.ru/redirect.php?goto=https://…, которые невнимательный пользователь легко примет за официальный сайт своего банка. Мошенники могут воспользоваться таким URL для перенаправления клиента кредитной организации на мошеннический сайт, где любая введённая информация тут же попадает в руки преступников.

Как отметил в беседе с «Коммерсантом» Юрий Другач, сооснователь StopPhish, вероятность клика по такой ссылке может доходить до 80%. Сама уязвимость достаточно старая — ей более десяти лет, но её наличие зависит от настроек конкретной системы управления контентом.

Также стоит отметить, что после обнаружения проблемы многие кредитные организации отключили редирект.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Pornhub просит Apple и Google перейти к проверке возраста на устройствах

Pornhub и его материнская компания Aylo обратились сразу к трём гигантам — Apple, Google и Microsoft — с призывом поддержать новую модель возрастной проверки не на уровне сайтов, а прямо на устройствах. В Aylo утверждают: нынешний подход, когда возраст проверяют каждый отдельный сайт и сторонние сервисы, почти не работает.

Как выяснили в WIRED, письма были отправлены на фоне ужесточения законов в США и Великобритании, где всё чаще требуют загружать документы и подтверждать возраст перед просмотром контента для взрослых.

По их словам, это неудобно, небезопасно и не выполняет главную задачу — не пускать детей ко взрослому контенту. Компания предлагает иной вариант: устройство один раз подтверждает возраст владельца, а затем безопасно передаёт сигнал API всем сервисам, которые запрашивают такую информацию.

Поводом для диалога стали последствия законов о проверке возраста. Pornhub уже столкнулся с огромной потерей трафика — до 80 процентов — после того, как вышел из большинства штатов США, где требуют загрузки ID.

Похожая ситуация и в Великобритании: после вступления в силу Online Safety Act сайт потерял почти столько же аудитории. Aylo говорит, что пользователи просто уходят на нерегулируемые ресурсы, где нет ни проверки возраста, ни стандартов безопасности.

Представители Pornhub считают, что передача личных данных сторонним сервисам — риск для конфиденциальности, а государственный контроль за тысячами платформ объективно невозможен. Они подчеркивают, массовые законы не работают: люди легко обходят проверки через VPN или переходят на сайты без ограничений.

Тем временем крупные техкомпании реагируют осторожно. Google заявляет, что развивает собственные инструменты age assurance и напоминает: приложения для взрослых всё равно запрещены в Google Play. Microsoft ссылается на недавние рекомендации, где делается акцент на проверках именно на уровне сервисов. Apple указывает на существующие родительские настройки и политику детских аккаунтов, но пока не предлагает универсального механизма API для всех сайтов.

Ситуация развивается на фоне глобального ужесточения правил защиты детей в интернете. В США всё чаще говорят о политической подоплёке происходящего: по словам экспертов, часть инициатив исходит от религиозных групп, добивающихся фактической цензуры контента для взрослых.

Тем не менее Aylo утверждает, что индустрия вовсе не против регулирования — наоборот, она хочет единых и работающих правил. В компании считают, что каждое устройство по умолчанию должно быть «детским», пока владелец не подтвердит, что он взрослый. Такой механизм, уверены в Pornhub, позволит одновременно защитить несовершеннолетних и не превращать интернет в систему с постоянными запросами документов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru