Атаки на сайты - Все публикации

Атаки на сайты - Все публикации

В Cloudflare WAF метод обхода защиты от XSS существует с 2019 года

...
В Cloudflare WAF метод обхода защиты от XSS существует с 2019 года

Файрвол уровня веб-приложений от Cloudflare (Web Application Firewall, WAF) содержит серьёзный изъян, позволяющий обойти меры защиты от межсайтового скриптинга (XSS). Эксплойт для этой уязвимости известен с 2019 года, однако брешь по сей день остаётся непропатченной.

Крупнейшие мировые утечки данных и взломы 2020 года

...
Крупнейшие мировые утечки данных и взломы 2020 года

Вследствие пандемии COVID-19, сокращения бюджетов, перехода на «удалёнку» открылись новые векторы атак на предприятия и ведомства. Если добавить обычный человеческий фактор, то всё сложится в мозаику для совершения кибернападений. Какие компании пострадали от атак хакеров и утечек данных? Какие пробелы в защите этому способствовали? Что может произойти, если отключить защиту всего на 10 минут? Узнаем, какой пароль использовал президент США в Twitter.

Новый веб-скиммер обходит защиту Shopify и BigCommerce

...
Новый веб-скиммер обходит защиту Shopify и BigCommerce

В десяти интернет-магазинах на движках Shopify, BigCommerce, ZenCart и WooСommerce обнаружен веб-скиммер, способный обходить блокировку Javascript. Для вывода краденых данных мультиплатформенный зловред использует алгоритм DGA, что тоже весьма необычно.

Российская криптобиржа Livecoin приостановила работу из-за кибератаки

...
Российская криптобиржа Livecoin приостановила работу из-за кибератаки

Неизвестные злоумышленники захватили контроль над серверами российской криптовалютной биржи Livecoin, завысили обменные курсы и начали обналичивать активы, получая громадные прибыли. Операторы сервиса призывают клиентов перестать вносить средства, участвовать в торгах и использовать API.

Citrix подтвердила DDoS-атаку с использованием контроллеров ADC

...
Citrix подтвердила DDoS-атаку с использованием контроллеров ADC

Злоумышленники атакуют шлюзы пользователей Citrix, пытаясь вывести их из строя путем создания перегрузок на каналах связи. Усилить DDoS-поток помогают невольные пособники дидосеров — контроллеры доставки приложений Citrix ADC (ранее NetScaler ADC) с включенной поддержкой DTLS.

Сканеры уязвимостей — обзор мирового и российского рынков

...
Сканеры уязвимостей — обзор мирового и российского рынков

Сканеры уязвимостей (или сканеры защищённости) давно стали обязательными инструментами специалистов по информационной безопасности. На сегодняшний день на рынке представлено значительное количество таких продуктов как российского, так и зарубежного производства. Попробуем разобраться в этом многообразии и сделать выводы.

Баг Facebook Business Suite раскрывал имейл закрытых Instagram-аккаунтов

...
Баг Facebook Business Suite раскрывал имейл закрытых Instagram-аккаунтов

Исследователь в области кибербезопасности заработал $13 000 за сообщение об уязвимости, приводящей к раскрытию адресов электронной почты и дат рождения пользователей социальной сети Instagram. Вся проблема крылась в Facebook Business Suite.

В WordPress-плагине Contact Form 7 пропатчили критическую уязвимость

...
В WordPress-плагине Contact Form 7 пропатчили критическую уязвимость

Разработчики популярного WordPress-плагина Contact Form 7 выпустили патч для критической уязвимости, позволяющей захватить контроль над сайтом и сервером, на котором он размещен. Пользователям настоятельно рекомендуют обновить расширение до сборки 5.3.2 в кратчайшие сроки.

Взлом SolarWinds затронул 18 тыс. клиентов, включая FireEye и Минфин США

...
Взлом SolarWinds затронул 18 тыс. клиентов, включая FireEye и Минфин США

Американская компания SolarWinds, занимающаяся разработкой софта для предприятий, приступила к расследованию киберинцидента, в ходе которого злоумышленникам, предположительно, удалось использовать продукты SolarWinds в атаках на государственные и частные организации США.

Хакеры используют 0-day в плагине Easy WP SMTP для угона админ-аккаунта

...
Хакеры используют 0-day в плагине Easy WP SMTP для угона админ-аккаунта

Злоумышленники автоматизируют атаки на сайты WordPress, пытаясь сбросить пароль администратора с помощью эксплойта для уязвимости нулевого дня в плагине Easy WP SMTP. Заплатка для этой бреши уже выпущена, пользователям рекомендуется как можно скорее обновить расширение до сборки 1.4.4.