Исследователи Check Point обнаружили уязвимость на сайте AliExpress

Исследователи Check Point обнаружили уязвимость на сайте AliExpress

Исследователи Check Point обнаружили уязвимость на сайте AliExpress

Исследователи Check Point обнаружили уязвимость с помощью которой хакеры могут атаковать любителей онлайн-шопинга через сайт AliExpress, самого популярного портала онлайн-торговли в мире (100 миллионов пользователей и 23 миллиарда долларов выручки по всему миру). 

Уязвимость на сайте AliExpress позволяет злоумышленникам выманивать у пользователей, например, ценные данные, заставляя их переходить на зараженный сайт, содержащий вредоносный код Javascript. Как только пользователь попадает на сайт, код активируется и блокирует защиту AliExpress от межсайтового скриптинга. 

Уязвимость была найдена 9 октября этого года. Сразу после обнаружения исследователи Check Point незамедлительно передали информацию в AliExpress. Руководство торговой платформы очень ответственно относится к вопросам кибербезопасности, поэтому 11 октября уязвимость была устранена. 

Теоретически злоумышленники могут запустить атаку через рассылку фишинговых писем. Пользователь получает письмо с предложением от AliExpress и ссылкой на зараженный сайт. Жертва переходит по ссылке и видит поверх главной страницы всплывающий купон, запущенный на субдомене AliExpress, куда ему предлагают ввести данные банковской карты, чтобы упростить процесс покупок. Данные, введенные в эту форму, отправляются прямиком хакерам, а не на официальный сайт ритейлера. 

Механизм действия такой атаки можно посмотреть на видео: 

Согласно исследованиям, количество кибератак на онлайн-магазины удвоилось с 2016 года, поэтому пользователям необходимо быть очень внимательными в сезон новогоднего шопинга и в преддверии Черной Пятницы. 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Microsoft решает проблему апгрейда Windows в обход блокировок Intune

Корпоративные компьютеры неожиданно стали предлагать апгрейд до Windows 11 вопреки запрету, выставленному в Intune. Сбой сервиса Microsoft объяснила «скрытой проблемой кода» (latent code issue) и уже работает над фиксом.

Непрошеная подсказка преследует сотрудников компаний с субботы, 12 апреля. Примечательно, что сообщение об апгрейде отображается не на всех Windows-устройствах в сетях с контролем через Intune.

Упущенный баг, по словам Microsoft, проявился после недавних изменений на сервисе. Исправления уже подготовлены, тестируются и вскоре будут развернуты.

Тем, кто по ошибке получил Windows 11, придется вручную выполнить откат ОС до корректной версии. Админам советуют пока поставить на паузу функциональные обновления Windows, используя политики Intune.

Преждевременный апгрейд Windows в организации способен сломать рабочие процессы: критически важное программное обеспечение может отказать из-за проблем с совместимостью, а сотрудникам придется заняться освоением новой ОС.

Последнее время Microsoft и без того доставляет много хлопот ИТ-командам и сисадминам. Выпускаемые ею обновления Windows все чаще оказываются проблемными, после установки их приходится откатывать, ликвидируя последствия, а потом заменять.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru