Фишеры использовали уязвимость на сайтах American Express и Snapchat

Фишеры использовали уязвимость на сайтах American Express и Snapchat

Фишеры использовали уязвимость на сайтах American Express и Snapchat

Веб-сайты American Express и Snapchat содержали уязвимости, связанные с открытыми редиректами (Open Redirect). Эти бреши использовались в недавних фишинговых атаках на пользователей Microsoft 365.

Проблемы класса Open Redirect существуют из-за того, что затронутые веб-ресурсы не проводят корректную валидацию пользовательского ввода. В этом случае условный злоумышленник может управлять URL для перенаправления пользователя на вредоносные сайты.

Поскольку подготовленная фишером ссылка содержит имя легитимного домена, пользователь вряд ли заподозрит неладное. Тем не менее доверенный домен задействуется исключительно в качестве посадочной страницы.

С середины мая по конец июля специалисты компании Inky зафиксировали около 7000 фишинговых писем, отправленных с аккаунтов злоумышленников и пытающихся эксплуатировать уязвимость сайта snapchat[.]com.

В конце июля около двух тысяч аналогичных писем задействовали такую же брешь, но на сайте americanexpress[.]com.

«В случае с обоими эксплойтами злоумышленники включали персональную информацию в URL, чтобы “на лету“ кастомизировать посадочные страницы под конкретную жертву», — объясняют специалисты Inky.

ПДн в ссылках шифровались, чтобы это всё выглядело как набор случайных символов. Вредоносные письма маскировались под уведомления от DocuSign, FedEx и Microsoft. 4 августа информация об уязвимости поступила представителям Snapchat, однако проблема до сих пор не устранена.

UserGate выпустила WAF 7.5.0 Beta с ростом производительности на 31%

UserGate выпустила новую бета-версию межсетевого экрана для защиты веб-приложений UserGate WAF 7.5.0. В релизе разработчики сделали акцент на производительности, расширении защиты от актуальных атак и заметно прокачали интерфейс администрирования. Параллельно компания представила и новую аппаратную платформу собственной разработки — UserGate WAF E3010, рассчитанную на высокие нагрузки.

Одним из ключевых направлений развития UserGate WAF остаётся встроенный модуль OWASP TOP-10 — команда продолжает оптимизировать правила защиты от эксплуатации уязвимостей веб-приложений и технологий.

При этом основной фокус экспертизы смещается на противодействие новым типам атак, в том числе ориентированным на популярные решения и фреймворки, такие как «Битрикс», React Server Components и другие широко используемые инструменты.

Как отметил менеджер по развитию UserGate WAF Виталий Абрамович, компания делает ставку не только на максимальный уровень защиты, но и на удобство работы с решением. По его словам, в 2026 году UserGate уделяет особое внимание развитию функциональности, которая может быть востребована узким сегментом заказчиков, и именно на этом сейчас сосредоточена продуктовая команда.

С точки зрения производительности обновление получилось особенно заметным. За счёт более эффективной утилизации ресурсов в версии 7.5.0 производительность UserGate WAF выросла на 31% при использовании 4 ядер и на 23% при 8 ядрах по сравнению с версией 7.4.1. При необходимости заказчики могут получить ещё более высокие показатели — решение масштабируется за счёт увеличения числа ядер центрального процессора.

Серьёзные изменения коснулись и интерфейса. В UserGate WAF 7.5.0 появилась новая реализация дашбордов: стало больше виджетов, улучшилась визуализация, добавилась возможность вручную настраивать расположение элементов. Помимо ручного обновления, администраторы теперь могут задавать скорость обновления дашбордов и журнала событий, использовать многоуровневую фильтрацию и быстрее перемещаться по интерфейсу. Всё это упрощает работу с данными и позволяет нагляднее представлять информацию в отчётах в реальном времени.

Ещё одно важное нововведение — подготовка к интеграции UserGate WAF с UserGate Management Center (MC). Возможность взаимодействия между решениями станет доступна клиентам после выхода UserGate MC 7.6.

Наконец, в новой версии появилась давно востребованная функция настройки собственных кодов ответа для заблокированных запросов — как для отдельных правил, так и для их групп. Разумеется, сохранилась и возможность загрузки пользовательских страниц блокировки, что даёт администраторам больше гибкости при работе с политиками безопасности.

В итоге UserGate WAF 7.5.0 Beta выглядит как шаг не только в сторону большей скорости, но и в сторону более гибкого и «живого» управления защитой веб-приложений — с прицелом на современные угрозы и реальные задачи заказчиков.

RSS: Новости на портале Anti-Malware.ru