Стартовал поиск XSS в сервисах Яндекса в рамках Охоты за ошибками

Стартовал поиск XSS в сервисах Яндекса в рамках Охоты за ошибками

Стартовал поиск XSS в сервисах Яндекса в рамках Охоты за ошибками

Компания «Яндекс» объявила новый конкурс в рамках программы «Охота за ошибками» (bug bounty). Участникам предстоит до 31 января искать XSS-уязвимости в различных сервисах; максимальный размер выплат за находки составит 500 тыс. рублей.

Злоумышленники обычно используют возможности XSS (межсайтового скриптинга) для обхода защиты, внедрения вредоносного кода в страницы сайтов, угона аккаунтов. В случае выявления такой уязвимости «Яндекс» обещает устранить ее в приоритетном порядке и в сжатые сроки.

Размеры выплат за XSS всех типов для конкурсантов увеличены в несколько раз. При этом, как и прежде, будут учитываться критичность уязвимости, сложность эксплойта и возможные последствия с точки зрения безопасности данных пользователей и партнеров.

 

Для поиска уязвимостей участники конкурса должны использовать исключительно собственные тестовые аккаунты. Пытаться получить доступ к данным других пользователей запрещено.

Объекты поиска и особенно интересующие «Яндекс» способы межсайтового скриптинга перечислены в новом разделе сайта «Охота за ошибками».

В минувшем августе в рамках bug bounty «Яндекса» был проведен конкурс на отлов уязвимостей типа IDOR (insecure direct object references, небезопасная прямая ссылка на объект) и технических ошибок, открывающих доступ к конфиденциальной информации. Суммы вознаграждений тоже были временно повышены — до 2,8 млн рублей.

ИИ-звонок из школы: мошенники имитируют голоса классных руководителей

Злоумышленники атакуют родителей выпускников и студентов от имени образовательных учреждений, подделывая с помощью нейросетевых технологий голоса классных руководителей, директоров школ и деканов. Цель таких атак — выманить деньги якобы на подготовку выпускного или оплату несуществующих штрафов.

О широком распространении этой схемы РИА Новости рассказал руководитель юридической компании «Голендяев и партнёры», член Омского отделения Ассоциации юристов России Дмитрий Голендяев.

«В 2026 году появились новые схемы, одна из них — звонки с использованием искусственного интеллекта от "деканата" или "классного руководителя". Мошенники используют голосовые фейки, имитируя голос директора школы или декана, и просят родителей перевести деньги якобы на выпускной вечер или оплатить несуществующий штраф», — рассказал юрист.

При этом осведомлённость о подобных атаках остаётся довольно низкой, чем и пользуются злоумышленники. По данным исследований, более двух третей россиян не знают о возможности подделывать голос и изображения с помощью нейросетевых инструментов.

RSS: Новости на портале Anti-Malware.ru