WMX | Web & API Security
670 subscribers
201 photos
5 videos
166 links
WMX – искусство защиты!

Российский вендор ИБ-решений для защиты веб-приложений и API. Мы помогаем бизнесу отражать атаки, выявлять веб-уязвимости и обеспечивать безопасность цифровых сервисов.
Download Telegram
🎨WMX — искусство защиты!

Лето в самом разгаре, и мы решили поддержать летнее настроение и немного поэкспериментировать с искусством. С помощью ИИ мы интегрировали наш логотип в картины, посвящённые солнцу, жаре и отдыху.

За основу мы взяли:
1. «Полдень. Лето» — Кузьма Петров-Водкин;
2. «В Севастополе» — Александр Дейнека;
3. «Ментона. Пляж с зонтиками» — Зинаида Серебрякова;
4. «После дождя (Мокрая терраса)» — Александр Герасимов.

☀️Получилось ярко и по-летнему!

Но как бы ни хотелось полностью переключиться на отдых, эксперты WMX не уходят на каникулы. Мы продолжаем заботиться о безопасности ваших веб-приложений, чтобы вы могли спокойно наслаждаться летом, не беспокоясь о защите своих цифровых ресурсов!

____
Следите за новостями WMX
📲MAX      💙 VK     🟧сайт
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤3👍1😁1
⚡️wp2shell: как две CVE ведут к полному захвату WordPress-сайта

В середине июля исследователи безопасности раскрыли критическую цепочку уязвимостей WordPress (wp2shell). Спустя считанные дни после публикации PoC были зафиксированы первые попытки её эксплуатации. 

Комбинация CVE-2026-63030 и CVE-2026-60137 позволяет злоумышленнику перейти от обычного HTTP-запроса к полному контролю над сайтом. 

Суть проблемы

В состав wp2shell входят две ошибки в ядре WordPress:
● CVE-2026-63030 позволяет обходить ограничения REST API;
● CVE-2026-60137 позволяет вмешиваться в SQL-запросы к базе данных.

По отдельности они умеренно опасны, но в сочетании становятся критическими для безопасности:
Bypass REST API → SQLi → компрометация пользователей, включая админа → RCE.

Детально: 
1️⃣В WordPress есть механизм, который позволяет отправлять несколько API-вызовов в одном HTTP-запросе (batching). Каждый вызов   должен проверяться отдельно, но из-за ошибки часть проверок выполняется некорректно. Так возникает CVE-2026-63030, когда злоумышленник может создать запрос таким образом, чтобы обойти внутренние проверки и получить доступ к внутренним API-механизмам.

2️⃣В этот момент подключается CVE-2026-60137 – возможность выполнения SQL-инъекции, которая труднореализуема извне. Но поскольку злоумышленник уже обошел ограничения REST API, у него появляются привилегии для удалённой эксплуатации уязвимости. В итоге он получает содержимое базы данных и может использовать скомпрометированную учетную запись администратора WordPress.

3️⃣Финальным шагом атаки может быть RCE (удаленное выполнение кода), так как администратор WordPress имеет возможность устанавливать плагины и загружать PHP-код. 

Чем это грозит?

Успешная атака ведет к:
🔘захвату административного доступа;
🔘установке веб-шеллов и вредоносных плагинов;
🔘краже данных пользователей;
🔘размещению фишинговых страниц и дальнейшему развитию атаки.

Кто под ударом?

Владельцы WordPress версий:
❌ 6.9.0–6.9.4
❌7.0.0–7.0.1

Особенно высокие риски у компаний с большим количеством WordPress-сайтов, хостинг-провайдеров и веб-студий.

Что делать?
✔️Провести инвентаризацию WordPress-ресурсов.
✔️Немедленно установить обновления безопасности.
✔️Проверить логи на признаки компрометации.
✔️Использовать WAF для виртуального патчинга и блокирования попыток эксплуатации.

🟧В частности, WMX ПроWAF уже детектирует данную цепочку атак и обеспечивает защиту от эксплуатации wp2shell.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👍1🤝1
🎙Приглашаем на вебинар, посвящённый актуальным вызовам кибербезопасности и новым возможностям платформы WMX.

Когда: 28 июля, 12:00 (МСК)

В программе:

🔘Защита API: новые угрозы и практический опыт
• современный ландшафт атак на API;
• новые регуляторные требования к защите веба и API;
• новые возможности ПроAPI.

🔘Модуль SmartBot Protection
• как современные боты угрожают бизнесу;
• ключевые отличия SmartBot Protection от других антибот-систем;
• реальные сценарии применения, включая защиту от SMS-бомбинга.

🔘Обновление ПроWAF
• новая функция блокировки пользовательских сессий и сценарии её применения.

🔘Реальный Dogfooding
• расскажем, как тестируем собственные продукты и используем их для защиты инфраструктуры и сервисов WMX.

📍Регистрация: https://facecast.net/w/rqclhl

Просим указывать при регистрации актуальный корпоративный e-mail.

Присоединяйтесь, чтобы первыми узнать о новых возможностях продуктов WMX, увидеть реальные кейсы и задать вопросы нашим экспертам в прямом эфире.

Если у вас возникли вопросы о вебинаре, напишите нам: marketing@wmx.pro
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤‍🔥2
Не все кибератаки ломают сервис. Некоторые, напротив, заставляют его работать еще усерднее.

➡️Яркий пример – это SMS-бомбинг.

Пока кажется, что ничего страшного не происходит, бизнес оплачивает тысячи SMS, инфраструктура получает лишнюю нагрузку, а пользователи – десятки раздражающих сообщений.

В новой статье на Хабре мы наглядно разбираем:
🔘почему эта атака до сих пор остается актуальной;
🔘как эволюционировали боты: от простых curl-скриптов до браузеров с имитацией человека;
🔘почему CAPTCHA и rate limiting не всегда работают;
🔘как современные антибот-решения обнаруживают атаку еще до отправки SMS.

➡️Читайте статью на Хабре
 __________
Следите за новостями WMX
📲 MAX 📱 VK 🟧сайт
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
WMX и «Хэдхантер» укрепляют партнерство в сфере кибербезопасности

Компании подписали меморандум о технологическом сотрудничестве, чтобы вместе развивать защиту платформы hh.ru от современных веб-угроз.

Уже сегодня WMX ПроWAF защищает основной сайт, локализованные версии и внутренние ресурсы «Хэдхантера». Следующий этап – расширение возможностей защиты веб-приложений и API, а также обмен практической экспертизой для более эффективного выявления и предотвращения новых атак.

Мы стремимся к тому, чтобы каждая карьера начиналась в безопасной цифровой среде, поэтому для защиты наших веб-ресурсов мы выбирали ИБ-партнера, обладающего экспертностью и опытом в части выявления веб-угроз. Помимо точности детектирования для нас была важна гарантия доступности нашего ресурса даже при высоких нагрузках и отсутствие деградации трафика при фильтрации. При тестировании ПроWAF выдерживал нагрузки до 100 тыс. RPS», -отметил руководитель кибербезопасности «Хэдхантера» Михаил Щербаков.


➡️Подробнее — по ссылке.
__
Следи
те за новостями WMX
📲 MAX 📱 VK 🟧сайт
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥2👍1
Автоматизация меняет не только защиту, но и сами кибератаки.

По данным совместного исследования WMX и Servicepipe, уже 44% веб-атак на российские компании стали многоэтапными: злоумышленники комбинируют DDoS, атаки на веб-приложения и эксплуатацию бизнес-логики.

Основные тренды:
🔘Практически каждая сложная атака начинается с автоматизированной киберразведки. За год число таких сканирований выросло в 2 раза.
🔘Современные боты уже умеют имитировать поведение реальных пользователей: работать с cookies, TLS-отпечатками, соблюдать лимиты запросов и даже проходить CAPTCHA.
🔘Пока DDoS перегружает инфраструктуру, злоумышленники атакуют прикладной уровень. За первое полугодие 2026 года было отражено 849,7 млн веб-атак - на 27% больше, чем годом ранее.
🔘Все чаще целью становятся не технические уязвимости, а ошибки бизнес-логики: авторизация, платежи, программы лояльности, API и другие критически важные процессы.

Вывод экспертов очевиден: защищать только сеть или только веб-приложения уже недостаточно. Эффективная защита требует комплексного подхода, объединяющего анти-DDoS, WAF, защиту API и технологии противодействия интеллектуальным ботам.

➡️Подробнее читайте в совместном исследовании WMX и Servicepipe.

__
Следи
те за новостями WMX
📲MAX      📱 VK     🟧сайт
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥2❤1
Веб-атаки стали умнее. И это плохая новость.

📈 За первое полугодие 2026 года ПроWAF отразил 849,7 млн веб-атак, что на 27% больше, чем годом ранее. Но главный тренд даже не в количестве.

Сегодня злоумышленники не просто ищут уязвимости. Они заранее изучают периметр, проверяют, как работают средства защиты, а затем атакуют API, веб-приложения и бизнес-логику. Благодаря ИИ и готовым наборам эксплойтов многосоставные атаки становятся доступнее для злоумышленников, а для обнаружения – сложнее.

Недооценивать веб-атаки опасно: они создают угрозу для сохранности данных, доступности сервисов и непрерывности работы всего бизнеса.

➡️Защитить веб-приложения помогает специализированное решение – межсетевой экран уровня веб-приложений (WAF).
Как работает WAF, от каких угроз защищает и почему он необходим для создания безопасного веб-контура, рассказываем в видео-шпаргалке «10 глупых вопросов про WAF». Простыми словами – без сложных терминов и рекламы.

⏩Смотрите видео на Rutube

📑А если удобнее читать, мы подготовили текстовую версию с ответами на все вопросы.

__
Следи
те за новостями WMX
📲MAX      📱 VK     🟧сайт
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1👍1🤓1
Forwarded from AM Live
НИКОГДА ТАК НЕ ДЕЛАЙ

AM Live запускает новый спецпроект: короткие, лёгкие и немного ироничные выпуски о серьёзных ошибках в ИТ и ИБ.

За 15 минут эксперты разбирают решения, на которых бизнес теряет деньги, время и безопасность, а главное - делятся практическими советами о том, как этого избежать.

Поставили WAF и выдохнули? Не спешите.

В первом выпуске эксперт WMX Владимир Гриднев разбирает пять ошибок в защите веба:

◽️ почему один WAF не закрывает все угрозы;

◽️ как боты обходят устаревшую защиту и где остаются забытые API;

◽️ почему выбор WAF только по цене может дорого обойтись бизнесу.

Смотрите первый выпуск «Никогда так не делай» и проверяйте, не строится ли ваша защита на одном очень уверенном заблуждении.

📺 VK 📺 YouTube 📺 RuTube
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥3❤2👍1
⚡️Автоматизация становится обязательной частью каждой сложной веб-атаки. По данным WMX, в 1 полугодии 2026 года число автоматизированных сканирований выросло вдвое по сравнению с аналогичным периодом прошлого года.

Боты и автоматизированные скрипты сегодня не только ищут уязвимости в веб-приложениях. К классическому «прощупыванию» в 2026 году добавились активные попытки определить пороги срабатывания СЗИ. Это техника slow-drip разведки – «тихое» сканирование.

Опасность заключается не только в том, что ботов становится все больше, но и в том, что инструмент теперь доступен даже низкоквалифицированным злоумышленникам:
🔘сервисов типа ransomware-as-a-service все больше;
🔘наборы эксплойтов и скриптов для сканирования легкодоступны;
🔘массово появляются ИИ-помощники и агенты.

К массовым сканированиям «глупых» скриптов добавляются атаки умных, продвинутых ботов. Они имитируют поведение реальных пользователей: корректно работают с cookies и TLS-отпечатками, соблюдают ограничения по частоте запросов, меняют профиль активности, тем самым затрудняя обнаружение.

Вывод очевиден: современная компания нуждается в специализированной защите от ботов.

➡️В этом видео мы подробно рассказываем о том, как атакуют разные боты, почему их сложно обнаружить и как работает модуль защиты от продвинутых ботов WMX SmartBot Protection.

__
Следи
те за новостями WMX
📲MAX      📱 VK     🟧сайт
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2👀1
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3❤1👍1
Техническое обучение по продуктам WMX

Лето подходит к концу и вот-вот стартует деловой сезон. А вместе с ним и новая серия наших вебинаров для партнеров и заказчиков.

📍27 августа эксперты WMX проведут техническое обучение по продукту ПроAPI в формате вебинара. Начало – в 10:00 МСК.

На обучении разберём:
🔘что такое API и зачем их защищать: типы и протоколы, запросы и ответы, форматы данных, коды ответа сервера, документирование API;
🔘как построить процесс защиты API;
🔘новую версию WMX ПроAPI – возможности и технические детали;
🔘ответы на вопросы.

Обучение рассчитано на:
• системных администраторов;
• DevOps-специалистов;
• инженеров и пресейл-инженеров.

➡️ Зарегистрироваться на обучение по ПроAPI

❗️❗️❗️Важно!

✅ После успешного прохождения тестирования участникам будет выдан сертификат.

✉️ При регистрации указывайте только корпоративную электронную почту.

❓По всем вопросам: marketing@wmx.pro
Please open Telegram to view this post
VIEW IN TELEGRAM
🆒2❤1👌1
Техническое обучение по продуктам WMX

Продолжаем серию обучающих вебинаров для партнеров и заказчиков. На очереди — ПроWAF

📍17 и 18 сентября эксперты WMX расскажут об особенностях продукта ПроWAF. Старт — в 10:00 МСК.

На обучении разберём:
• архитектурные особенности платформы WMX;
• тонкую настройку платформы и её компонентов;
• работу в личном кабинете, анализ запросов и правила;
• NGINX/ANGIE и особенности работы модуля WAF;
• новый модуль SmartBot Protection;
• новый функционал ПроWAF.
Обучение рассчитано на:
• системных администраторов;
• DevOps-специалистов;
• инженеров и пресейл-инженеров

➡️ Ссылки на регистрацию на обучение по ПроWAF: 1 день + 2 день.
Пожалуйста, регистрируйтесь на оба дня, ссылки на подключение будут разными!

❗️❗️❗️Важно

✅После успешного прохождения тестирования участники получат сертификат.

✉️При регистрации указывайте только корпоративную электронную почту.

❓По всем вопросам: marketing@wmx.pro
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2❤1👍1👀1
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍1👀1
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍1👏1
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤2👍1🤣1