IT-специалисты обнаружили способ эксфильтрации URL из HTTPS-трафика

02 августа 2016

Экспперты компании SafeBreach обнаружили влияющую на большинство ОС и браузеров уязвимость, которая позволяет злоумышленникам эксфильтрировать URL-адреса из HTTPS-трафика.

Угроза связана с файлами автоматической конфигурации прокси (PAC), определяющими, как браузер обрабатывает пртоколы HTTP, HTTPS и FTP. PAC-файлы используют функцию JavaScript под названием FindProxyForURL для определения, являются ли URL-адреса выбранными напрямую или через прокси-сервер.

Атакующий путем внедрения вредоносного алгоритма в функцию FindProxyForURL может прочитать URL-адреса, на которые заходил пользователь, включая HTTPS URL. Подобным атакам могут быть подвержены все популярные web-браузеры на системах Windows, Mac и Linux.

По мнению специалистов, подобные атаки могут осуществляться двумя способами. Часть вредоносного ПО, получившего доступ к целевой системе, может заставить инфицированнный компьютер использовать статический файл proxy.pac, контролируемый злоумышленником. Второй способ атаки включает протокол WPAD. Если устройство жертвы сконфигурировано на использование протокола, в ходе атаки «человек посередине» атакующий может похитить связанные с WPAD коммуникации и сделать так, чтобы вредоносный PAC-ресурс использовался браузером.

Как только злоумышленник настроит систему на использование вредоносного прокси-сервера, он получает возможность перехватывать все URL-адреса и эксфильтрировать их на подконтрольное им устройство.

Источник: Информационная безопасность банков

Читайте также:

02 августа 2016

Владимир Путин поручил кабмину повысить качество электронных госуслуг

Президент РФ Владимир Путин дал Правительству РФ ряд поручений относительно повышения качества госуслуг в электронной форме. Так, в срок до 1 февраля 2017 года в законодательство должны будут внести изменения, в соответствии с которыми результаты оказания услуг начнут отображаться на специальных государственных информационных ресурсах (их еще предстоит сформировать).

02 августа 2016

Минэкономразвития может получить право устанавливать порядок проведения технических работ на сайте ЕИС

Министерство финансов выставило на общественное обсуждение проект постановления Правительства о корректировке правил функционирования единой информационной системы в сфере закупок (ЕИС). Мнения по этому поводу и идеи для его улучшения принимаются до 16 августа 2016 года.