WMX | Web & API Security
663 subscribers
198 photos
5 videos
163 links
WMX – искусство защиты!

Российский вендор ИБ-решений для защиты веб-приложений и API. Мы помогаем бизнесу отражать атаки, выявлять веб-уязвимости и обеспечивать безопасность цифровых сервисов.
Download Telegram
❄️❄️❄️❄️❄️❄️❄️❄️
Друзья, поздравляем вас с наступающим Новым Годом!!!

Пусть 2026 год пройдёт без zero-day и алертов, с хорошим SLA, и максимальным уровнем защиты – как в работе, так и в жизни!!!

Желаем, чтобы слово «инцидент» встречалось только в учебных сценариях, а не в реальности, а трафик на ваши сайты всегда был исключительно легитимным! И, конечно, желаем роста бизнесу, развития технологиям и удачи каждому из вас лично!

Загадывайте желания – а вашу безопасность мы возьмём на себя🥂🔔🎄🚗

🧦А еще под конец года мы хотим поделиться нашими личными итогами и планами на будущее. О том, каким для WMX был 2025-й – в праздничном интервью генерального директора WMX Анастасии Афониной на AM Live!

🔤Ссылки на видео:
📺 YouTube
📺 ВК Видео
📺 RuTube
Please open Telegram to view this post
VIEW IN TELEGRAM
🎄14❤‍🔥73🎉2
Кто-то в праздники отдыхал, а кто-то усердно брутил!

Мы посмотрели, как хакеры пытались атаковать онлайн-ресурсы российских компаний в первые недели года. Спойлер: на каникулы киберпреступники решили не уходить.

📈Почти 50 млн попыток веб-атак за 2 недели на приложения наших клиентов. Это даже чуть больше, чем в среднем в течение года. Праздники для хакеров - идеальное время: дежурные смены сокращены, реакция медленнее.

📍 В топе целей:
➡️финансы;
➡️ИТ и цифровые сервисы;
➡️онлайн-магазины.

🔥 В топе атак:
➡️XSS - когда сайт говорит не своим голосом, а пользователь ему верит;
➡️Bruteforce - «а вдруг пароль всё ещё qwerty123?»;
➡️RCE - когда хочется сразу на сервер и без приглашения.

Генеральный директор WMX Анастасия Афонина:
"Новогодние праздники — это совсем не затишье в мире ИБ. Эти две недели становятся «мультипликатором риска»: сокращенные дежурные смены ИБ-отделов и, как следствие, замедленное реагирование делают даже базовые веб-атаки
более опасными".


➡️Подробнее про атаки в новогодние читайте на РБК
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍3🤨3🔥1
React4Shell (CVE-2025-55182): от краткосрочного «окна возможностей» до утраты интереса со стороны атакующих.

В начале декабря 2025 React4Shell взорвала интернет: критичность – 10 из 10, уязвимы миллионы сайтов, простая эксплуатация. Мы посмотрели, сколько попыток эксплуатации данной уязвимости заблокировал WMX ПроWAF с момента ее публикации - то есть с 3 декабря 2025.⬆️⬆️⬆️

Откуда резкий всплеск? 
🟠Резкий рост атак характерен для хайповых уязвимостей: много обсуждений и подробностей, появление proof-of-concept, оперативное добавление в ботнеты и сканеры. Хакеры работают на опережение и «на удачу», пытаясь найти уязвимые и еще не пропатченные системы.

Почему интерес резко падает? 
🟠Так же быстро интерес угасает: патчи безопасности появляются в течение первых недель, а в СЗИ добавляют механизмы противодействия. В итоге вероятность успеха и экономическая целесообразность атаки снижаются.
🟠Даже при высоком CVSS, уязвимый компонент может использоваться не так широко, как предполагалось изначально. Бессмертная Log4Shell годами остается главной CVE, так как на Java написано большинство веб-приложений. React тоже популярен, но для фронтенд-разработки, а React4Shell – это ошибка бэкенда, где React используется крайне редко. 
🟠Не исключено, хотя маловероятно, что такую громкую уязвимость начали блокировать сами операторы связи и вредоносный трафик просто не доходит до сетей компаний и их СЗИ. 

Значит, можно забыть про эту CVE?
CVE не исчезают бесследно - их продолжают эксплуатировать, хоть и не так активно. React4Shell - это RCE-уязвимость. Она включают возможность удаленного выполнения кода на сервере без аутентификации. Если хакер найдет незакрытую CVE-2025-55182, то он сможет получить полный контроль над веб-приложением, сервером, данными и даже продвинуться внутрь по сети всей организации. Именно поэтому стоит вовремя обновляться и использовать WAF, не оставляя злоумышленникам шанса.
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍4
💲ИБ почти всегда оказывается в числе «неудобных» статей расходов для компании.

➡️нет прямой выручки;
➡️сложно посчитать ROI;
➡️эффект виден только при кризисе (который при выстроенной ИБ-стратегии может так и не наступить).

И хотя ни дня не проходит без новостей о новых инцидентах, утечках данных и росте числа атак, для CISO обоснование бюджетов всё равно остаётся непростой задачей.

В новой статье для РБК коммерческий директор WMX Ольга Мурзина объясняет:
🔘Какие метрики для оценки ИБ-бюджета можно использовать вместо ROI?
🔘Как аргументировать траты, чтобы убрать эффект «абстрактности» угроз?
🔘Почему «пилот» — обязательный этап при выборе вендора?

➡️Подробнее читайте на сайте.
Please open Telegram to view this post
VIEW IN TELEGRAM
7🔥3🤓2🤨1
📈Декабрь 2025 показал рекорд по числу атак на сайты российских компаний, подсчитали эксперты WMX.

В конце года WMX ПроWAF отразил более 130 млн попыток веб-атак на защищаемые ресурсы. Это на треть превышает среднемесячные показатели в течение всего года.

🗂Помимо сезонности и желания хакеров воспользоваться предновогодней суетой, большую роль в скачке атак играет появление уязвимости React2Shell (она же React4Shell, CVE-2025-55182). К концу декабря число попыток ее эксплуатации выросло в 20 раз. Инфографикой про React мы делились здесь.

➡️Подробнее про ИБ-ландшафт в декабре можете прочитать на сайте WMX.
Please open Telegram to view this post
VIEW IN TELEGRAM
4🔥3
🟧Более 1 млрд веб-атак, аномальный интерес к промышленности, эффект React2Shell в декабре, сохранение лидерства XSS и рост брутфорса…Эксперты WMX подготовили отчет о веб-атаках, с которыми российские компании столкнулись в 2025 году.

Как мы считали?
Отчетный период составляет январь – декабрь 2025 года. Статистика основана на анализе и оценке веб-атак, которые были зафиксированы и отражены межсетевым экраном уровня веб-приложений WMX ПроWAF.

Что вы найдете в отчете:
➡️Актуальные тренды веб-угроз в 2025 году;
➡️Динамика атак по месяцам и кварталам;
➡️Отраслевая специфика атак.

➡️Полный отчет вы найдете здесь.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥21👀1
♻️Ingress NGINX – предсказуемый End-of-life 

Как известно, Ingress NGINX (community-версия) – один из самых популярных контроллеров входа для Kubernetes – прекращает официальную поддержку в марте 2026 года. И это серьезная проблема для ИБ-сообщества.

Что делает Ingress NGINX?
Ingress-контроллер – ключевой элемент Kubernetes. Он принимает весь внешний трафик, выполняя маршрутизацию внутри кластера. Это не только обеспечивает корректную работу приложений, но и позволяет равномерно распределить нагрузку в Kubernetes-окружении. 
Однако проект был некоммерческим и поддерживался несколькими разработчиками-энтузиастами. Он официально устарел из-за отсутствия устойчивой команды поддержки, накопившегося технического долга и стратегического перехода сообщества на новые стандарты управления трафиком.

Почему это проблема?
🔘Любые будущие уязвимости, найденные в коде NGINX или в самом контроллере, не будут исправляться, создавая угрозу безопасности;
🔘Ingress NGINX находится на границе сети, что делает его критичной точкой для атак;
🔘Повсеместное использование Ingress NGINX делает проблему безопасности масштабной и актуальной для тысяч компаний по всему миру.

Что делать компаниям?
🔘Провести инвентаризацию всех Ingress-объектов в инфраструктуре;
🔘Установить последнюю версию Ingress NGINX (если решение о миграции еще не принято);
🔘Оперативно продумать план миграции на альтернативные решения. 

Какая альтернатива?

Для замены Ingress NGINX (community) существует несколько альтернатив:
🔘NGINX Ingress Controller (open-source контроллер от F5/NGINX);
🔘F5 NGINX Ingress Controller и ANIC от Angie (почти то же самое, только за деньги и с поддержкой вендора);
🔘решения для других балансировщиков (Istio Ingress Gateway, HAProxy Ingress и т.п.);
🔘Gateway API (современная альтернатива Ingress для настройки входящего трафика в Kubernetes).

📢А вы уже подумали над заменой Ingress NGINX?
Пожалуйста, пройдите небольшой опрос ниже. Нам крайне важно понимать, какие технологии приоритетны для наших клиентов и партнеров, чтобы развивать продукты и делать их актуальными и удобными для всех.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍51
По просьбам коллег мы решили немного видоизменить опрос про замену Ingress NGINX и добавить возможность мультивыбора. Если вы еще не успели ответить на вопрос и хотите поделиться своим мнением - welcome! 👇🏻
💲Финансовый сектор остается лидером по числу веб-атак. В 2025 году каждая организация отрасли столкнулась в среднем с 8,6 млн попыток взлома сайта.

Как злоумышленники атакуют финансы?

⚡️Злоумышленники стараются получить полный контроль над системой
Четверть атак на финсектор – это попытки RCE (то есть удаленное исполнение кода в серверной части приложения). Если атака окажется успешной, то злоумышленник получит доступ к данным и деньгам клиентов, сможет скомпрометировать транзакции или установить бекдор для продвижения дальше в сеть банка.

⚡️Path Traversal — «разведка боем»
Ещё 15% атак используют уязвимость обхода пути. Часто это подготовительный этап для RCE или SQL-инъекций. Через Path Traversal злоумышленники узнают версии ПО и уязвимые компоненты.

⚡️Межсайтовый скриптинг (XSS) не сдает позиций
XSS позволяет злоумышленникам похищать сессии интернет-банка, перехватывать платежные данные и выполнять транзакции от имени клиента. Помимо удара по репутации, утечка данных ведет к крупным штрафам и санкциям со стороны регуляторов.

⚡️Злоумышленники целятся в логику
В 2 раза за год выросло число поведенческих атак на финсектор. Такие атаки имитируют поведение реальных пользователей и не требуют внедрения вредоносного кода в запросы к приложению. Например, это брутфорс, BOLA, dirbust. Из-за того, что поведенческие атаки не имеют вредоносной нагрузки, такие действия сложнее выявить – для этого нужны продвинутые, глубокие методы фильтрации веб-трафика.

📍Обсудить веб-угрозы в банковском секторе, тренды атак на отрасль и методы защиты вы сможете с экспертами WMX в рамках Уральского форума «Кибербезопасность в финансах». Он стартует уже завтра - 18 февраля.

📌Чтобы лично пообщаться с нашими специалистами, обсудить практические кейсы, задать вопросы о наших продуктах и обменяться опытом, напишите нам на почту: marketing@wmx.pro И мы организуем встречу на полях форума.

Увидимся в Екатеринбурге!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👌1👀1
👩‍💼 Женщины в ИТ: карьера без мифов

ИТ часто считают «мужской» сферой, но на практике это давно не так. Сегодня женщины не только пишут код, но и возглавляют технологические компании, создают инновационные продукты, диктуют правила игры на рынке и доказывают, что ИТ – это не про гендер, а про знания и характер.

💬 Накануне 8 марта женщины-лидеры ИТ-компаний Ассоциации «Отечественный софт» рассказали, с какими мифами и стереотипами им приходится сталкиваться в своей работе, и дали советы тем, кто мечтает построить карьеру в мире высоких технологий.

Подробнее — в наших карточках ➡️

🖥 АРПП «Отечественный софт» | Подписаться
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍2🔥1
⚡️⚡️⚡️Новая десятка – уязвимость CVE-2026-29000!

В начале марта исследователи обнаружили критическую уязвимость в библиотеке pac4j-jwt, которая используется в Java-приложениях для аутентификации пользователей через JWT-токены (JSON Web Token).  CVE-2026-29000 позволяет злоумышленнику войти в систему, выдав себя за любого пользователя, включая администраторов.

Суть проблемы?
Если всё работает корректно, то сервер выдаёт пользователю JWT-токен, защищенный криптографической подписью. Клиент предъявляет этот токен при каждом запросе. Если подпись верна и токен зашифрован верным публичным ключом, сервер аутентифицирует пользователя.

CVE-2026-29000 использует отсутствие проверки подписи для обхода аутентификации. Злоумышленник создает PlainJWT (токен без цифровой подписи) и шифрует его публичным RSA-ключом сервера. Библиотека расшифровывает токен, но, поскольку подпись отсутствует (PlainJWT), то она приобретает значение «null». И вместо ошибки, сервер принимает подпись «null», как доверенную. В результате злоумышленник получает доступ с правами, которые сам же и прописал в токене.

Почему это критично?
Уязвимость получила максимальную оценку по шкале - CVSS 10,0.
Причины:
➡️для эксплуатации CVE достаточно публичного ключа и базовых знаний JWT;
➡️не требует предварительного доступа к системе и полностью автоматизирована;
➡️возможность полной компрометации системы;
➡️возможность эскалации привилегий на всю инфраструктуру.

Внимание ИБ-экспертов уже давно сместилось с изолированных ошибок в коде на системные недостатки, охватывающие весь жизненный цикл приложения. Так в последней версии списка OWASP Top Ten именно логические ошибки, ошибки контроля доступа и обработки исключительных ситуаций и т.п. определены в качестве ключевых веб-угроз. 

Итог
Шифрование и подпись обеспечивают разные свойства защиты. Шифрование гарнатирует конфиденциальность, а подписи - целостность данных. Когда упускается один из этих элементов, у злоумышленников появляется шанс для успешной атаки.

CVE-2026-29000 - это не ошибка в криптографии, а логическая уязвимость архитектуры проверки JWT.

Web Application Firewall (WAF) может стать важным дополнительным слоем защиты, но не заменяет исправление уязвимости на уровне приложения. Поэтому разработчикам, использующим pac4j-jwt, рекомендуем срочно обновить зависимости:
· для ветки 4.x — версия 4.5.9 и новее;
· для ветки 5.x — 5.7.9 и новее;
· для ветки 6.x — 6.3.3 и выше.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6😱3👍1
Умные боты – умная защита!

📢WMX выводит на рынок свое новое решение WMX SmartBot Protection. Система защищает веб-ресурсы от «умных ботов», которые имитируют поведение реальных пользователей.

Как работает WMX SmartBot Protection?
Решение построено на 5 уровнях детектирования угроз:
1️⃣ Фильтрация по черным спискам (IP, User-Agent);
2️⃣ Браузерная проверка (анализ экрана, шрифтов, canvas, WebGL);
3️⃣ Поведенческий анализ (движения мыши, скорость заполнения форм);
4️⃣ Эвристики (анализ комбинации признаков, например, клики через одинаковые интервалы);
5️⃣ CAPTCHA или дополнительная верификация при необходимости.

Такая сложная многоуровневая проверка отсекает вредоносный трафик и гарантирует, что на сайт придут только реальные пользователи.

«Современные боты – это не просто фоновый шум на вашем сайте. Такие атаки приводят к неэффективному расходованию маркетинговых бюджетов, искаженной аналитике, фейковым регистрациям и заказам, перегрузке инфраструктуры и прямым финансовым потерям. Поэтому антибот-защита для компании – это не дополнительная статья расходов, а элемент финансовой устойчивости бизнеса. В WMX SmartBot Protection мы сделали акцент именно на интеллектуальную и адаптивную защиту, способную не просто видеть, а понимать угрозу», - говорит генеральный директор WMX Анастасия Афонина.


Максимальная эффективность WMX SmartBot Protection достигается за счет синергии с продуктом WMX ПроWAF. WAF закрывает уязвимости (SQL-инъекции, XSS), а SmartBot блокирует автоматизацию. На WAF попадает уже очищенный трафик, что снижает нагрузку на серверы.

➡️Еще больше о WMX SmartBot Protection можно узнать по ссылке.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍2