Google лишит Chrome уникальной функции безопасности XSS Auditor

Google лишит Chrome уникальной функции безопасности XSS Auditor

Google лишит Chrome уникальной функции безопасности XSS Auditor

Разработчики Google собираются лишить Chrome одной из функций безопасности, известной под именем XSS Auditor. Специалисты считают, что XSS Auditor не оправдала ожиданий и не справляется со своими обязанностями.

Функцию XSS Auditor добавили в далеком 2010 году с релизом Chrome v4. Как можно понять из имени, эта опция ищет в исходном коде страниц ресурсов паттерны, которые могут указывать на XSS-атаку.

Если известный браузеру XSS-паттерн найден, Chorme может удалить вредоносный код или заблокировать сайт целиком. Если ресурс блокируется полностью, обозреватель выводит пользователю сообщение «страница не работает».

На протяжении многих лет XSS Auditor была уникальной функцией для браузера Chrome, помогая ему качественно выделяться на фоне других подобных программ. Уже позже в других интернет-обозревателях эти возможности реализовали с помощью расширений.

Основная причина, по которой разработчики решили отказаться от XSS Auditor, заключается в большом количестве уязвимостей, позволяющих вредоносным сайтам обойти эту защитную функцию.

Еще один немаловажный мотив — ложные срабатывания, которые, так или иначе, преследуют XSS Auditor. В этом случае пользователь просто не может зайти на вполне безобидный и легитимный сайт.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Рост утечек данных привел к снижению цен на теневых ресурсах

Продолжающийся рост числа утечек данных и увеличивающийся объем «слитой» информации привели к значительному снижению ее стоимости на теневых ресурсах, включая даркнет. Согласно оценкам, как минимум 60% данных о гражданах и компаниях России распространяются бесплатно.

По данным F.A.C.C.T., которые оказались в распоряжении «Коммерсанта», в 2024 году было выявлено 259 новых баз данных, ранее не публиковавшихся, что превышает показатель 2023 года (246 баз).

Мониторинг DLBI зафиксировал 382 утечки в 2024 году против 445 в 2023-м. Однако снижение числа инцидентов сопровождалось ростом объема данных, оказавшихся в руках злоумышленников, на 70%.

«В целом количество баз данных, распространяемых в даркнете, продолжает расти. Во втором полугодии 2024 года мы зафиксировали на 53% больше баз, чем в первом», — отметила старший аналитик исследовательской группы Positive Technologies Яна Авезова.

Как сообщил «Коммерсанту» основатель DLBI Ашот Оганесян, стоимость баз данных, содержащих только ФИО и контактные данные (телефон, адрес, электронную почту), практически обесценилась. В Positive Technologies оценили долю бесплатных баз в 64% по итогам первого полугодия 2024 года и в 60% во второй половине года.

Эксперты Positive Technologies также отметили, что 55% баз данных в 2023 году стоили менее 1 тыс. долларов, тогда как в 2024 году средняя стоимость массивов, не включающих биометрию и паспортные данные, снизилась до 200–300 долларов. По информации F.A.C.C.T., злоумышленники продают лишь 15% от общего объема данных, а остальная информация выкладывается в открытый доступ.

Основной целью хактивистов является нанесение максимального ущерба российским компаниям. Большинство утечек публикуется бесплатно на тематических форумах и в телеграм-каналах.

«Эти данные, как правило, появляются на специализированных ресурсах», — пояснила руководитель департамента Threat Intelligence компании F.A.C.C.T. Елена Шамшина.

В результате злоумышленники могут бесплатно составить профиль практически любого гражданина России, комбинируя данные из разных баз. Эксперты отмечают, что положительных изменений в этой ситуации пока не предвидится.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru