46% веб-приложений в России содержат уязвимости, ведущие к утечкам

46% веб-приложений в России содержат уязвимости, ведущие к утечкам

46% веб-приложений в России содержат уязвимости, ведущие к утечкам

По данным ГК «Солар», 46% веб-приложений российских компаний содержат уязвимости, провоцирующие утечки. Более половины подобных программ плохо защищены и позволяют получить несанкционированный доступ к данным пользователей.

В финансовых веб-приложениях наиболее часто присутствуют уязвимости, возникшие из-за недостаточного контроля доступа (78% случаев).

Исследование также выявило ряд других серьезных проблем: XSS, неадекватное шифрование, небезопасная обработка / хранение конфиденциальной информации (номера кредитных карт, пароли, персональные данные).

Незакрытые уязвимости на ИТ-периметре, по словам аналитиков, — одна из основных причин успешных атак на российские организации. В прошлом году 40% таких инцидентов привели к утечке данных.

Напомним, с конца мая в России ужесточается ответственность за утечки персональных данных (за нарушение законодательства о защите ПДн). Размер штрафа для юрлиц будет зависеть от числа пострадавших субъектов и может достичь 15 млн руб., а в случае рецидива составит до 3% выручки.

Если при этом организация утаит инцидент от Роскомнадзора, ее могут оштрафовать на 3 млн рублей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

FileFix: новая атака через адресную строку проводника Windows

Исследователь в области кибербезопасности, известный под псевдонимом mr.d0x, представил новый вектор атаки под названием FileFix — это вариация атаки ClickFix, только теперь вместо командной строки используется привычный интерфейс проводника Windows.

В классических атаках ClickFix пользователь заходит на поддельную веб-страницу — например, якобы не может пройти капчу или «исправить ошибку», мешающую загрузке сайта.

Затем он нажимает на кнопку, и в буфер обмена копируется вредоносная команда PowerShell. Пользователю предлагают вставить её в командную строку, чтобы «решить проблему».

Как объяснил mr.d0x, теперь вместо командной строки злоумышленник просит вставить «путь к файлу» в адресную строку проводника Windows. А проводник, как оказалось, может исполнять команды, если они вставлены в определённом виде.

Всё замаскировано:

  • Страница-фейк выглядит как уведомление о полученном файле.
  • Кнопка «Открыть в проводнике» запускает окно выбора файла.
  • В буфер обмена незаметно копируется PowerShell-команда.
  • Вместо явного скрипта — якобы путь к файлу, спрятанный в комментарии PowerShell.
  • Пользователь вставляет его в адресную строку проводника — и команда выполняется.

 

Чтобы юзер случайно не выбрал файл на своём компьютере, mr.d0x добавил в код страницы блокировку выбора файла. Если человек всё-таки кликает не туда, появляется сообщение: «Вы не выполнили инструкцию, попробуйте ещё раз».

Почему это опасно? Потому что всё выглядит максимально правдоподобно и происходит в привычных интерфейсах — никакого запуска терминала, только Windows и якобы файл.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru