Аккаунты разработчиков на WordPress.org с 1 октября обяжут включить 2FA

Аккаунты разработчиков на WordPress.org с 1 октября обяжут включить 2FA

Аккаунты разработчиков на WordPress.org с 1 октября обяжут включить 2FA

С 1 октября владельцев аккаунтов на ресурсе WordPress.org обяжут использовать двухфакторную аутентификацию. Напомним, такие учётные записи могут публиковать обновления и вносить изменения в плагины и темы для сайтов на популярной CMS.

Ужесточая требования к аутентификации, владельцы платформы хотят снизить риски несанкционированного доступа, которые в конечном счёте могут привести к атакам на цепочки поставок.

«Аккаунты с такого рода доступом могут размещать обновления, а также вносить изменения в версии плагинов и тем сайтов, которые используются на миллионах сайтов на всему миру», — говорится в официальном уведомлении.

«Защита подобных учётных записей — наиважнейший вопрос, если мы хотим обеспечить защиту от несанкционированного доступа».

Мера действительно важная, поскольку условный киберпреступник может получить доступ к аккаунту разработчика, а после — изменить код плагина или темы, добавив туда вредоносную составляющую.

Пошаговая инструкция по активации двухфакторной аутентификации доступна по этой ссылке. Кроме того, администраторы WordPress.org добавили SVN-пароли для разграничения доступа ко внесению изменений в код.

Напомним, в этом месяце в  WordPress-плагине LiteSpeed Cache нашли критическую уязвимость, позволяющую получить контроль над аккаунтами.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России хотят добавить внутренний эшелон в систему защиты от DDoS

Главный радиочастотный центр (ГРЧЦ, входит в Роскомнадзор) рассматривает возможность масштабирования Национальной системы противодействия DDoS-атакам (НСПА). Сейчас она работает через 88 трансграничных узлов фильтрации и в основном отражает атаки, идущие из-за рубежа.

Как рассказал «Коммерсанту» руководитель центра защиты от киберугроз ГРЧЦ Олег Диянский на форуме «Спектр-2025» в Сочи, планируется добавить новый эшелон защиты — уже внутри страны.

Он позволит фильтровать трафик от заражённых российских устройств, участвующих во внутренних DDoS-атаках.

Количество новых технических средств пока не раскрывается. Известно лишь, что речь идёт не обо всех 1,4 тыс. узлов широкополосного доступа, а только о части.

Эксперты оценивают инициативу как перспективную, но требуют аккуратного подхода. Михаил Горшилин из RED Security отметил, что расширение системы может повысить эффективность защиты, однако придётся учесть технические возможности операторов. Алексей Семенычев из группы компаний «Гарда» добавил, что работа фильтров в масштабах всего рунета может затронуть легитимный трафик и привести к сбоям некоторых сервисов.

По данным ГРЧЦ, в 2025 году система уже отразила более 18,5 тыс. DDoS-атак — на 69% больше, чем за весь 2024 год. При этом максимальная мощность отдельных атак снизилась, но их продолжительность выросла более чем наполовину — до семи суток.

Количество государственных и социальных ресурсов, подключённых к мониторингу НСПА, за год выросло вдвое — до 10,2 тыс.

По словам представителей Selectel, частота атак также резко увеличилась: за первое полугодие 2025 года компания зафиксировала 61,2 тыс. атак, почти в два раза больше, чем годом ранее. Это связывают с ростом размеров ботнетов — от сотен тысяч устройств в 2024 году до почти пяти миллионов в 2025-м.

Защита через НСПА сейчас предоставляется бесплатно, но, как отметил Диянский, ГРЧЦ изучает возможность создания коммерческого сегмента системы. Решение по этому вопросу пока не принято.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru