Ради кражи пользовательских данных совершается 40% атак на сайты компаний

Ради кражи пользовательских данных совершается 40% атак на сайты компаний

Ради кражи пользовательских данных совершается 40% атак на сайты компаний

По данным компании «Вебмониторэкс», за период с января по апрель 2025 года почти 40% атак на сайты российских организаций с использованием межсайтового скриптинга (XSS) были направлены на похищение пользовательских данных — прежде всего учётных и персональных.

Анализ проводился на основе агрегированных данных о разных типах атак, зафиксированных у клиентов компании, использующих одноимённую платформу защиты веб-приложений, микросервисов и API.

В исследование вошли 160 крупных организаций из различных отраслей: госсектор, ИТ, финансы, розница, здравоохранение, промышленность, телеком и другие. Всего было проанализировано более 270 миллионов атак.

Наиболее популярной техникой злоумышленников оказался межсайтовый скриптинг — на его долю пришлось около 40% всех атак, что на 3 процентных пункта больше, чем в IV квартале 2024 года.

XSS-атаки становятся возможными при внедрении вредоносного кода на веб-страницу без изменения её внешнего вида. Однако всё, что вводит пользователь — включая логины, пароли, персональные и платёжные данные, — может быть перехвачено атакующими.

Ещё 16% атак были связаны с удалённым выполнением кода через эксплуатацию уязвимостей. В числе прочих распространённых сценариев специалисты компании выделяют Path Traversal (получение доступа к файловой системе через ошибки фильтрации), автоматическое сканирование на наличие уязвимостей и подбор паролей (brute-force).

Эксперты также рекомендуют запретить загрузку на сайт стороннего кода, изображений, HTML-форм, а все формы ввода — тщательно экранировать. Дополнительное внимание стоит уделить архитектуре API, поскольку через них веб-приложения обмениваются значительными объёмами данных, и их компрометация может иметь критические последствия для бизнеса.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Meta Pixel и Яндекс Метрика обходят защиту Android и деанонимизируют юзеров

Разработчики Meta (Facebook, Instagram и Meta признаны экстремистскими и запрещены в России) и Яндекса внедрили в свои трекеры — Meta Pixel и Яндекс.Метрику — способ слежки за пользователями Android, который позволяет обходить защиту браузеров и ОС, деанонимизируя пользователей даже в приватном режиме.

Об этом рассказали исследователи из IMDEA Networks и KU Leuven.

Как это работает?

Всё завязано на странное, но формально легальное поведение браузеров. Meta (корпорация признана экстремистской и запрещена в России) и Яндекс используют возможность браузеров на Android обмениваться данными с приложениями, установленными на телефоне, через локальные порты.

Обычно такие порты используются для видеозвонков (WebRTC), отладки и других нужд. Но Meta и Яндекс применяют это для слежки.

Сценарий следующий:

  1. Пользователь открывает Facebook, Instagram (Facebook, Instagram и Meta признаны экстремистскими и запрещены в России) или приложение «Яндекса» — оно начинает слушать локальные порты.
  2. Пользователь заходит в браузере на сайт, где установлен Meta Pixel или Метрика.
  3. Трекер отправляет уникальный идентификатор (например, cookie) по этим портам — и приложение на телефоне его перехватывает.
  4. Таким образом, анонимный визит на сайт превращается в связанный с конкретным аккаунтом в соцсети.

Это происходит молча, без уведомлений и запроса на разрешение. Особенно тревожным выглядит тот факт, что система работает даже в режиме инкогнито и при отсутствии согласия пользователя на трекинг.

Что говорят Google и другие

Google признала, что это поведение нарушает политику Google Play и приватность пользователей. В Chrome уже начали внедрять защиту: например, заблокировали передачу данных через WebRTC. Но Meta быстро обошла это, переключившись на другой протокол — TURN.

Brave и DuckDuckGo уже давно блокируют подобные трекеры. А вот Firefox и Vivaldi, судя по исследованию, пока могут пропускать такую активность, если пользователь не поменяет настройки вручную.

Как долго это продолжается?

Яндекс использует этот трюк с 2017 года, отправляя данные через порты 29009 и 30102. Meta начала применять обход с сентября 2023 года, сначала через обычные HTTP-запросы, а позже — через WebSocket и WebRTC.

По оценке исследователей, Meta Pixel стоит примерно на 5,8 миллиона сайтов, Яндекс.Метрика — на 3 миллионах.

Что делать?

Исследователи рекомендуют: не устанавливайте Facebook, Instagram (Facebook, Instagram и Meta признаны экстремистскими и запрещены в России) и приложения Яндекса на Android. Пока именно они являются ключевыми точками сбора и привязки данных.

Также они призывают Google и других разработчиков пересмотреть подход к работе с локальными портами, чтобы такие схемы невозможно было реализовать технически.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru