В Google Chrome реализуют защиту от атак по сторонним каналам

В Google Chrome реализуют защиту от атак по сторонним каналам

В Google Chrome реализуют защиту от атак по сторонним каналам

Google планирует добавить в Chrome новую функцию безопасности, разработанную для борьбы с атаками по сторонним каналам и отслеживанием действий пользователя. Условный злоумышленник может использовать для этих целей HTTP-кеш браузера.

Нововведение, которое в будущем появится в Chrome, будет делить HTTP-кеш браузера. Замысел в следующем: запретить документам из одного источника быть в курсе того, закеширован ли ресурс из другого источника.

Напомним, что технология современных браузеров Cross-origin resource sharing (CORS) позволяет предоставить веб-странице доступ к ресурсам другого домена.

Новый подход разработчиков Google остановит попытки атакующих запустить атаки по сторонним каналам. По словам экспертов, благодаря таким атакам злоумышленники могут осуществить следующие действия:

  • Определить, посещал ли пользователь конкретный веб-сайт — осуществляется путём простой проверки кешированных данных.
  • Осуществить атаку коросс-сайтового поиска. Здесь используется тенденция систем вроде Gmail или Google Search загружать в кеш специальную картинку, если поисковой запрос пуст.

Кеш браузера также может использоваться для снятия цифрового отпечатка пользователя. Здесь в дело вступают специальные кросс-сайтовые файлы cookies, избавиться от которых можно только путём очистки всего кеша.

Пример основанной на HTTP-кеше атаки можно посмотреть здесь.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Банковские данные в дарквебе: цена достигает $2500

Анализ около 3500 объявлений в дарквебе, опубликованных во второй половине 2024 года, показал, что наибольшей ценностью для киберпреступников обладают данные платежных карт. Их средняя стоимость на теневых ресурсах составляет 2500 долларов США.

Несмотря на высокий уровень защищённости, финансовые организации остаются одной из наиболее уязвимых отраслей: их данные фигурируют в каждом пятом объявлении о продаже информации стоимостью более 10 тысяч долларов.

Наиболее востребованными в дарквебе остаются персональные данные (76%), сведения о платежных картах (12%) и учётные данные (11%). Утечки информации несут для финансовых компаний серьёзные риски, включая регуляторные штрафы и репутационные потери. В России за повторную утечку персональных данных предусмотрены оборотные штрафы в размере от 1 до 3% годовой выручки, но не менее 20 млн рублей.

Хотя финансовые организации активно развивают системы защиты, киберпреступники адаптируются к новым условиям. Один из распространённых векторов атак — компрометация поставщиков ИТ-услуг, работающих сразу с несколькими банками и другими финансовыми структурами. Это позволяет злоумышленникам с минимальными затратами получить доступ к данным сразу нескольких организаций.

Как отмечает старший аналитик Positive Technologies Яна Авезова, летом 2024 года жертвой такой атаки стала сингапурская компания Ezynetic, предоставляющая ИТ-решения для финансового сектора. В результате взлома были скомпрометированы данные 128 тысяч клиентов 12 лицензированных кредитных организаций.

В условиях роста числа кибератак финансовые учреждения вынуждены не только совершенствовать собственные меры защиты, но и внимательно оценивать уровень безопасности своих контрагентов. Уязвимости в цепочке поставщиков остаются значимой проблемой, требующей комплексного подхода к обеспечению кибербезопасности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru