Новая защита WordPress от цепочек поставок создаёт «окно возможностей» для хакеров — эксперт компании «Газинформсервис»
WordPress.org запустил инициативу «Protect The Shire» — теперь каждое обновление плагинов и тем проходит обязательную проверку перед публикацией. Первоначальная задержка составляла 24 часа, затем её сократили до 6–8 часов. С одной стороны, это позволяет блокировать вредоносный код до того, как он попадёт на миллионы сайтов. С другой задерживает выход исправлений для уже известных уязвимостей, оставляя сайты беззащитными в течение нескольких критических часов.
Арсений Мальгинов, эксперт по информационной безопасности компании «Газинформсервис», пояснил, что идея правильная, но реализация создаёт новую уязвимость: злоумышленники получают готовую информацию о том, что именно исправлено, и могут восстановить способ взлома по разнице в коде, имея гарантированное окно для атак.
Арсений Мальгинов отмечает, что «Protect The Shire» — это своевременный шаг против реальной угрозы цепочек поставок. В официальном каталоге WordPress более 78 тысяч плагинов и тем, и раньше, если злоумышленники взламывали аккаунт разработчика, они могли за час внедрить вредоносный код на миллионы сайтов. Подобная практика уже давно применяется в магазинах приложений и в экосистеме Linux — WordPress в этом плане догоняет тренд.
Однако у подхода есть серьёзный недостаток. «Код и список изменений новой версии сразу появляются на WordPress.org, а само обновление добирается до сайтов только после паузы, причём в это время нельзя обновиться ни автоматически, ни вручную через админку. Для злоумышленника это настоящий подарок: он видит, что именно исправили, по разнице в коде восстанавливает способ взлома и получает гарантированный промежуток, когда ни один сайт не может защититься обычными средствами», — предупреждает эксперт.
Интересно, что за полтора месяца задержку уже уменьшили с 24 до 6 часов, причём изменение не анонсировали публично — разработчики узнали о нём только в процессе релизов. В будущем WordPress планирует полностью убирать задержку, если ИИ-сканер Gandalf не найдёт проблем. «Это говорит о том, что идеальный баланс пока не достигнут», — резюмирует Арсений Мальгинов.
Эксперт отмечает, что для владельцев сайтов это означает, что теперь платформа, а не вы, решает, когда применять патч после его выхода. Чтобы перекрыть этот опасный промежуток, нужны дополнительные инструменты, не зависящие от каталога: веб-файрвол, отслеживание попыток взлома известных уязвимостей и проверка целостности файлов. Обновлять плагины по-прежнему необходимо, но одного этого уже недостаточно.
Он также напомнил, что актуальные вопросы кибербезопасности, включая противодействие попыткам кибератак, станут темами для обсуждения на ежегодном форуме GISDAYS 2026 (Global Information Security Days*), который компания «Газинформсервис» проведёт уже в девятый раз с 30 сентября по 2 октября в Санкт-Петербурге и Москве.
*Global Information Security Days (GISDAYS) — дни глобальной информационной безопасности
Почему нельзя делать переводы на незнакомый номер или давать позвонить прохожему на улице
Что делать, если на улице к вам подошел человек и попросил позвонить? Передать телефон незнакомому человеку на улице или перевести деньги по номеру карты, который продиктовал прохожий, выглядит мелочью. Правда, специалисты по информационной безопасности считают иначе. За этим простым действием может стоять потеря денег, компрометация аккаунтов, установка вредоносного ПО и даже статус невольного соучастника мошеннической схемы.
Так можно ли давать свой телефон в руки незнакомцу?
По словам начальника Департамента информационной безопасности ББР Банка Валентина Пашкова, существует несколько негативных сценариев и рисков при передаче телефона в незнакомые руки. Во-первых, мошенник может установить переадресацию вызовов и передачи данных, быстро отправив USSD-команду или выполнив другие команды на вашем устройстве. Получив необходимые коды, злоумышленник сможет украсть деньги с ваших счетов, вести переписку от вашего имени или получить доступ к другим аккаунтам. Во-вторых, есть риск, что злоумышленник позвонит на платный номер или отправит смс на него, что приведет к значительным счетам от мобильного оператора. Кроме того, если вы снимете защиту с телефона, классическое мошенничество может привести к краже: злоумышленник или группа злоумышленников украдут разблокированный телефон с всей информацией и активной сим-картой. Наконец, существует угроза скрытой установки вредоносной программы. С помощью отработанных методов злоумышленник сможет установить на разблокированный телефон вредоносное ПО. Это в основном касается устройств на ОС Android, но не исключает запуск вредоносных скриптов и на iOS.
Если вы хотите помочь, лучше сами наберите нужный номер на громкой связи и не выпускайте телефон из рук. Если вас попросят передать телефон, это может быть мошенник — откажите ему. В случае, если человек действительно попал в беду, предложите вызвать службы спасения (112) вместе. Человек, который действительно нуждается в помощи, согласится, а мошенник сбежит или откажется под различными предлогами.
А совершать переводы на незнакомые номера?
В данном случае ответ аналогичный — нет.
Вы не знаете, кому именно вы перевели деньги и куда они пойдут дальше. Возможна компрометация вашего устройства или аккаунтов через мошеннические QR-коды и подобные схемы. Как банки отреагируют на подобные платежи, также неизвестно. Кроме того, вы можете стать «разводным» дропом, переведя деньги за какие-либо запрещенные услуги, либо перевести средства иному подставному лицу и стать частью классической мошеннической схемы «треугольник» или другой мошеннической активности.
Если вы хотите помочь или что-то оплатить, максимально удостоверьтесь в подлинности терминала или QR-кода. Если вы уверены в их подлинности — можно осуществить оплату. Однако воздержитесь от переводов по номеру телефона или карты. Попавшим в беду не следует переводить деньги. Помочь человеку можно самостоятельно купив ему то, что он просит (например, еду, питье, билет). Старайтесь использовать наличные для подобных действий.
Вопрос доверия к «железу»: уязвимость RMPocalypse позволяет внедрять код в защищённые системы
Компания AMD — американский производитель интегральных микросхем и электроники — выпустила исправления для уязвимости RMPocalypse. Обнаруженная уязвимость затрагивает механизм AMD SEV-SNP и позволяет осуществлять произвольную запись в таблицу RMP — это серьёзный случай подрыва доверия к аппаратным средствам обеспечения конфиденциальных вычислений, отмечает эксперт и инженер-аналитик компании «Газинформсервис» Александр Катасонов.
Он отмечает, что уязвимость позволяет злоумышленнику вмешиваться в структуру, отвечающую за защитные атрибуты страниц памяти, обходить проверки безопасности и внедрять произвольный код в гостевые системы. Это открывает путь к компрометации критичных данных, даже при задействовании средств аппаратной изоляции, которые до сих пор считались достаточно надёжными.
«Последствия такого нарушения могут быть катастрофическими, особенно для облачных провайдеров, центров обработки данных и любых систем, полагающихся на конфиденциальные вычисления. Поэтому крайне важно не только оперативно применять патчи и обновления от AMD и вендоров платформ, но и постоянно следить за безопасностью своей инфраструктуры, использовать многоуровневые барьеры и мониторинг для защиты от подобных атак в будущем. В этой постоянной гонке со злоумышленниками мы всегда рискуем снова столкнуться с ситуацией, когда заявленные «безопасные» механизмы оказываются точкой входа для злоумышленников», — объясняет эксперт.
Александр Катасонов добавляет, что в этом контексте центр мониторинга и реагирования на инциденты информационной безопасности, такой как GSOC компании «Газинформсервис», обеспечивает комплексный контроль кибербезопасности корпоративных систем, включая анализ инцидентов, обнаружение уязвимостей и реагирование в режиме реального времени. «Благодаря собственным технологиям, лабораториям анализа угроз и интеграции с внутренними SOC-платформами компания помогает организациям своевременно выявлять подобные риски на уровне инфраструктуры и снижать вероятность эксплуатации критических уязвимостей», — подытожил инженер-аналитик.
Ещё больше о кибербезопасности можно узнать из трансляции форума по информационной безопасности GIS DAYS (Global Information Security Days*) — мероприятия, которое ежегодно объединяет экспертов, бизнеса, регуляторов и интеграторов на одной площадке.