Кто-то в праздники отдыхал, а кто-то усердно брутил!
Мы посмотрели, как хакеры пытались атаковать онлайн-ресурсы российских компаний в первые недели года. Спойлер: на каникулы киберпреступники решили не уходить.
📈 Почти 50 млн попыток веб-атак за 2 недели на приложения наших клиентов. Это даже чуть больше, чем в среднем в течение года. Праздники для хакеров - идеальное время: дежурные смены сокращены, реакция медленнее.
📍 В топе целей:
➡️ финансы;
➡️ ИТ и цифровые сервисы;
➡️ онлайн-магазины.
🔥 В топе атак:
➡️ XSS - когда сайт говорит не своим голосом, а пользователь ему верит;
➡️ Bruteforce - «а вдруг пароль всё ещё qwerty123?»;
➡️ RCE - когда хочется сразу на сервер и без приглашения.
➡️ Подробнее про атаки в новогодние читайте на РБК
Мы посмотрели, как хакеры пытались атаковать онлайн-ресурсы российских компаний в первые недели года. Спойлер: на каникулы киберпреступники решили не уходить.
Генеральный директор WMX Анастасия Афонина:
"Новогодние праздники — это совсем не затишье в мире ИБ. Эти две недели становятся «мультипликатором риска»: сокращенные дежурные смены ИБ-отделов и, как следствие, замедленное реагирование делают даже базовые веб-атаки
более опасными".
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍3🤨3🔥1
В начале декабря 2025 React4Shell взорвала интернет: критичность – 10 из 10, уязвимы миллионы сайтов, простая эксплуатация. Мы посмотрели, сколько попыток эксплуатации данной уязвимости заблокировал WMX ПроWAF с момента ее публикации - то есть с 3 декабря 2025.
Откуда резкий всплеск?
Почему интерес резко падает?
Значит, можно забыть про эту CVE?
CVE не исчезают бесследно - их продолжают эксплуатировать, хоть и не так активно. React4Shell - это RCE-уязвимость. Она включают возможность удаленного выполнения кода на сервере без аутентификации. Если хакер найдет незакрытую CVE-2025-55182, то он сможет получить полный контроль над веб-приложением, сервером, данными и даже продвинуться внутрь по сети всей организации. Именно поэтому стоит вовремя обновляться и использовать WAF, не оставляя злоумышленникам шанса.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍4
И хотя ни дня не проходит без новостей о новых инцидентах, утечках данных и росте числа атак, для CISO обоснование бюджетов всё равно остаётся непростой задачей.
В новой статье для РБК коммерческий директор WMX Ольга Мурзина объясняет:
Please open Telegram to view this post
VIEW IN TELEGRAM
РБК Компании
Миллионы на ИБ: как обосновать бюджет на кибербез и не уволиться | РБК Компании
WMX: Согласовать ИБ-бюджет сложно: риски кибератак неочевидны для CEO, а ROI не считается. Но опытный CISO всегда найдет аргументы, чтобы обосновать покупку
❤7🔥3🤓2🤨1
В конце года WMX ПроWAF отразил более 130 млн попыток веб-атак на защищаемые ресурсы. Это на треть превышает среднемесячные показатели в течение всего года.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥3
Как мы считали?
Отчетный период составляет январь – декабрь 2025 года. Статистика основана на анализе и оценке веб-атак, которые были зафиксированы и отражены межсетевым экраном уровня веб-приложений WMX ПроWAF.
Что вы найдете в отчете:
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥2❤1👀1
Как известно, Ingress NGINX (community-версия) – один из самых популярных контроллеров входа для Kubernetes – прекращает официальную поддержку в марте 2026 года. И это серьезная проблема для ИБ-сообщества.
Что делает Ingress NGINX?
Ingress-контроллер – ключевой элемент Kubernetes. Он принимает весь внешний трафик, выполняя маршрутизацию внутри кластера. Это не только обеспечивает корректную работу приложений, но и позволяет равномерно распределить нагрузку в Kubernetes-окружении.
Однако проект был некоммерческим и поддерживался несколькими разработчиками-энтузиастами. Он официально устарел из-за отсутствия устойчивой команды поддержки, накопившегося технического долга и стратегического перехода сообщества на новые стандарты управления трафиком.
Почему это проблема?
Что делать компаниям?
Какая альтернатива?
Для замены Ingress NGINX (community) существует несколько альтернатив:
Пожалуйста, пройдите небольшой опрос ниже. Нам крайне важно понимать, какие технологии приоритетны для наших клиентов и партнеров, чтобы развивать продукты и делать их актуальными и удобными для всех.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5❤1
Чем вы планируете заменить Ingress NGINX (community)?
Final Results
13%
NGINX Ingress Controller (OSS)
8%
F5 NGINX Ingress Controller
10%
ANIC от Angie
3%
Istio Ingress Gateway
36%
HAProxy Ingress
13%
Gateway API
18%
другое
🌚6👌1
По просьбам коллег мы решили немного видоизменить опрос про замену Ingress NGINX и добавить возможность мультивыбора. Если вы еще не успели ответить на вопрос и хотите поделиться своим мнением - welcome! 👇🏻
Чем вы планируете заменить Ingress NGINX (community)?
Final Results
9%
NGINX Ingress Controller (OSS)
12%
F5 Ingress NGINX
12%
ANIC от Angie
6%
Istio Ingress Gateway
47%
HAProxy Ingress
21%
Gateway API
41%
другой вариант
Как злоумышленники атакуют финансы?
Четверть атак на финсектор – это попытки RCE (то есть удаленное исполнение кода в серверной части приложения). Если атака окажется успешной, то злоумышленник получит доступ к данным и деньгам клиентов, сможет скомпрометировать транзакции или установить бекдор для продвижения дальше в сеть банка.
Ещё 15% атак используют уязвимость обхода пути. Часто это подготовительный этап для RCE или SQL-инъекций. Через Path Traversal злоумышленники узнают версии ПО и уязвимые компоненты.
XSS позволяет злоумышленникам похищать сессии интернет-банка, перехватывать платежные данные и выполнять транзакции от имени клиента. Помимо удара по репутации, утечка данных ведет к крупным штрафам и санкциям со стороны регуляторов.
В 2 раза за год выросло число поведенческих атак на финсектор. Такие атаки имитируют поведение реальных пользователей и не требуют внедрения вредоносного кода в запросы к приложению. Например, это брутфорс, BOLA, dirbust. Из-за того, что поведенческие атаки не имеют вредоносной нагрузки, такие действия сложнее выявить – для этого нужны продвинутые, глубокие методы фильтрации веб-трафика.
Увидимся в Екатеринбурге!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👌1👀1
Forwarded from АРПП «Отечественный софт»
👩💼 Женщины в ИТ: карьера без мифов
ИТ часто считают «мужской» сферой, но на практике это давно не так. Сегодня женщины не только пишут код, но и возглавляют технологические компании, создают инновационные продукты, диктуют правила игры на рынке и доказывают, что ИТ – это не про гендер, а про знания и характер.
💬 Накануне 8 марта женщины-лидеры ИТ-компаний Ассоциации «Отечественный софт» рассказали, с какими мифами и стереотипами им приходится сталкиваться в своей работе, и дали советы тем, кто мечтает построить карьеру в мире высоких технологий.
Подробнее — в наших карточках ➡️
🖥 АРПП «Отечественный софт» | Подписаться
ИТ часто считают «мужской» сферой, но на практике это давно не так. Сегодня женщины не только пишут код, но и возглавляют технологические компании, создают инновационные продукты, диктуют правила игры на рынке и доказывают, что ИТ – это не про гендер, а про знания и характер.
Подробнее — в наших карточках ➡️
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍2🔥1
В начале марта исследователи обнаружили критическую уязвимость в библиотеке pac4j-jwt, которая используется в Java-приложениях для аутентификации пользователей через JWT-токены (JSON Web Token). CVE-2026-29000 позволяет злоумышленнику войти в систему, выдав себя за любого пользователя, включая администраторов.
Суть проблемы?
Если всё работает корректно, то сервер выдаёт пользователю JWT-токен, защищенный криптографической подписью. Клиент предъявляет этот токен при каждом запросе. Если подпись верна и токен зашифрован верным публичным ключом, сервер аутентифицирует пользователя.
CVE-2026-29000 использует отсутствие проверки подписи для обхода аутентификации. Злоумышленник создает PlainJWT (токен без цифровой подписи) и шифрует его публичным RSA-ключом сервера. Библиотека расшифровывает токен, но, поскольку подпись отсутствует (PlainJWT), то она приобретает значение «null». И вместо ошибки, сервер принимает подпись «null», как доверенную. В результате злоумышленник получает доступ с правами, которые сам же и прописал в токене.
Почему это критично?
Уязвимость получила максимальную оценку по шкале - CVSS 10,0.
Причины:
Внимание ИБ-экспертов уже давно сместилось с изолированных ошибок в коде на системные недостатки, охватывающие весь жизненный цикл приложения. Так в последней версии списка OWASP Top Ten именно логические ошибки, ошибки контроля доступа и обработки исключительных ситуаций и т.п. определены в качестве ключевых веб-угроз.
Итог
Шифрование и подпись обеспечивают разные свойства защиты. Шифрование гарнатирует конфиденциальность, а подписи - целостность данных. Когда упускается один из этих элементов, у злоумышленников появляется шанс для успешной атаки.
CVE-2026-29000 - это не ошибка в криптографии, а логическая уязвимость архитектуры проверки JWT.
Web Application Firewall (WAF) может стать важным дополнительным слоем защиты, но не заменяет исправление уязвимости на уровне приложения. Поэтому разработчикам, использующим pac4j-jwt, рекомендуем срочно обновить зависимости:
· для ветки 4.x — версия 4.5.9 и новее;
· для ветки 5.x — 5.7.9 и новее;
· для ветки 6.x — 6.3.3 и выше.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6😱3👍1
Умные боты – умная защита!
📢 WMX выводит на рынок свое новое решение WMX SmartBot Protection. Система защищает веб-ресурсы от «умных ботов», которые имитируют поведение реальных пользователей.
Как работает WMX SmartBot Protection?
Решение построено на 5 уровнях детектирования угроз:
1️⃣ Фильтрация по черным спискам (IP, User-Agent);
2️⃣ Браузерная проверка (анализ экрана, шрифтов, canvas, WebGL);
3️⃣ Поведенческий анализ (движения мыши, скорость заполнения форм);
4️⃣ Эвристики (анализ комбинации признаков, например, клики через одинаковые интервалы);
5️⃣ CAPTCHA или дополнительная верификация при необходимости.
Такая сложная многоуровневая проверка отсекает вредоносный трафик и гарантирует, что на сайт придут только реальные пользователи.
Максимальная эффективность WMX SmartBot Protection достигается за счет синергии с продуктом WMX ПроWAF. WAF закрывает уязвимости (SQL-инъекции, XSS), а SmartBot блокирует автоматизацию. На WAF попадает уже очищенный трафик, что снижает нагрузку на серверы.
➡️ Еще больше о WMX SmartBot Protection можно узнать по ссылке.
Как работает WMX SmartBot Protection?
Решение построено на 5 уровнях детектирования угроз:
Такая сложная многоуровневая проверка отсекает вредоносный трафик и гарантирует, что на сайт придут только реальные пользователи.
«Современные боты – это не просто фоновый шум на вашем сайте. Такие атаки приводят к неэффективному расходованию маркетинговых бюджетов, искаженной аналитике, фейковым регистрациям и заказам, перегрузке инфраструктуры и прямым финансовым потерям. Поэтому антибот-защита для компании – это не дополнительная статья расходов, а элемент финансовой устойчивости бизнеса. В WMX SmartBot Protection мы сделали акцент именно на интеллектуальную и адаптивную защиту, способную не просто видеть, а понимать угрозу», - говорит генеральный директор WMX Анастасия Афонина.
Максимальная эффективность WMX SmartBot Protection достигается за счет синергии с продуктом WMX ПроWAF. WAF закрывает уязвимости (SQL-инъекции, XSS), а SmartBot блокирует автоматизацию. На WAF попадает уже очищенный трафик, что снижает нагрузку на серверы.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍2
👀Но лучше один раз увидеть!
Поэтому мы совместно с AM Live подготовили видео-обзор WMX SmartBot Protection. В нем системный аналитик WMX Кирилл Ященко подробно рассказывает:
🔘 сколько трафика реально приходится на ботов;
🔘 как боты эволюционировали за последние годы и в чем сложность защиты от них;
🔘 что умеет WMX SmartBot Protection и в чем особенности решения;
🔘 как устроена связка WAF и антибота.
➡️ Видео доступно на VK Видео, Rutube и YouTube
Поэтому мы совместно с AM Live подготовили видео-обзор WMX SmartBot Protection. В нем системный аналитик WMX Кирилл Ященко подробно рассказывает:
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👏3❤1