Ради кражи пользовательских данных совершается 40% атак на сайты компаний

Ради кражи пользовательских данных совершается 40% атак на сайты компаний

Ради кражи пользовательских данных совершается 40% атак на сайты компаний

По данным компании «Вебмониторэкс», за период с января по апрель 2025 года почти 40% атак на сайты российских организаций с использованием межсайтового скриптинга (XSS) были направлены на похищение пользовательских данных — прежде всего учётных и персональных.

Анализ проводился на основе агрегированных данных о разных типах атак, зафиксированных у клиентов компании, использующих одноимённую платформу защиты веб-приложений, микросервисов и API.

В исследование вошли 160 крупных организаций из различных отраслей: госсектор, ИТ, финансы, розница, здравоохранение, промышленность, телеком и другие. Всего было проанализировано более 270 миллионов атак.

Наиболее популярной техникой злоумышленников оказался межсайтовый скриптинг — на его долю пришлось около 40% всех атак, что на 3 процентных пункта больше, чем в IV квартале 2024 года.

XSS-атаки становятся возможными при внедрении вредоносного кода на веб-страницу без изменения её внешнего вида. Однако всё, что вводит пользователь — включая логины, пароли, персональные и платёжные данные, — может быть перехвачено атакующими.

Ещё 16% атак были связаны с удалённым выполнением кода через эксплуатацию уязвимостей. В числе прочих распространённых сценариев специалисты компании выделяют Path Traversal (получение доступа к файловой системе через ошибки фильтрации), автоматическое сканирование на наличие уязвимостей и подбор паролей (brute-force).

Эксперты также рекомендуют запретить загрузку на сайт стороннего кода, изображений, HTML-форм, а все формы ввода — тщательно экранировать. Дополнительное внимание стоит уделить архитектуре API, поскольку через них веб-приложения обмениваются значительными объёмами данных, и их компрометация может иметь критические последствия для бизнеса.

Сентябрьский патч Windows 11 начал ломать корпоративный Always On VPN

Сентябрьское обновление KB5124008 для Windows 11, похоже, принесло администраторам новый аттракцион: установи патч безопасности и останься без удалённого доступа. Пользователи сообщают, что после обновления перестаёт работать Always On VPN с аутентификацией по сертификатам.

Проблему обнаружили на компьютерах с Windows 11 версий 24H2 и 25H2, подключённых к серверам RRAS и NPS под управлением Windows Server 2019. VPN-профили в затронутой инфраструктуре развёртывались через Microsoft Intune.

Автор сообщения на Microsoft Learn утверждает, что сбой удалось стабильно воспроизвести на нескольких устройствах. До установки KB5124008 соединение работает, после обновления — перестаёт, а удаление патча и перезагрузка возвращают VPN к жизни.

Независимый консультант Microsoft Learn предположил, что обновление изменило сетевой стек или обработку сертификатов IPsec. Судя по наблюдениям, ошибка возникает на этапе согласования сертификата во время VPN-подключения, из-за чего сотрудники могут полностью потерять корпоративный удалённый доступ.

Официально Microsoft пока не признала регрессию известной проблемой KB5124008 и не выпустила исправление. Поэтому говорить о массовом сбое рано: сейчас информация основана на пользовательском отчёте и ответе независимого консультанта, а не на заявлении компании.

Администраторам предлагают временно приостановить распространение обновления через WSUS или Intune и открыть обращение в поддержку Microsoft, приложив журналы VPN-клиентов и NPS. Если удалить патч нельзя из-за требований безопасности, можно попробовать перевести затронутые профили на EAP-TLS, однако стабильность такого обходного пути не гарантируется.

RSS: Новости на портале Anti-Malware.ru