RED Security, компания сферы кибербезопасности, проанализировала веб-атаки на более чем полсотни приложений в рамках пилотных проектов сервиса RED Security WAF. За 6 месяцев сервис заблокировал свыше 11,5 миллионов запросов с признаками веб-атак, из них свыше 8,7 миллионов событий безопасности являлись высококритичными.
Пилотные проекты сервиса RED Security WAF проводились в период с февраля по июль 2024 года. Всего в рамках проектов был проанализирован трафик 53-х веб-приложений организаций, относящихся к сфере финансов, медицины, промышленности, ИТ, госсектора.
Чаще всего на приложения были направлены веб-атаки типа CSRF, при успешной реализации которых злоумышленники могут менять пароли пользователей, отправлять от их имени сообщения, а иногда даже переводить деньги со счета жертвы на свои счета. Этот вид атак составил 56% от общего числа высококритичных событий безопасности в проанализированных приложениях. В 37% случаев были зарегистрированы попытки эксплуатации уже найденных в приложениях уязвимостей с целью взлома приложений и получения доступа к содержащимся в них данным, другим ресурсам и процессам организаций. Еще в 3% случаев были выявлены попытки компрометации учетных записей пользователей приложений или массового получения конфиденциальной информации (персональных, платежных данных и т. п.).
Исследование показало, что приложения госорганов интересны злоумышленникам прежде всего с точки зрения получения доступа к конфиденциальным данным пользователей — именно на этот сегмент пришлось больше всего атак типа SQL-инъекции. Тогда как приложения ИТ-компаний в основном подвергались попыткам эксплуатации обнаруженных уязвимостей. Это напрямую коррелирует с той выгодой, которую злоумышленники могут извлечь из атак на данные сферы: в первом случае это продажа баз данных граждан, во втором — доступ в инфраструктуру организации.
«Веб-атаки на приложения опасны прежде всего тем, что в отсутствие соответствующих средств защиты обнаружить их в общем потоке запросов к приложению невозможно. В итоге пренебрегающие такой защитой компании зачастую узнают о взломе своих приложений только тогда, когда содержащиеся в них данные выставляются на продажу в даркнете со всеми вытекающими из этого репутационными, финансовыми и иными последствиями. В этом смысле пилотное тестирование решений для защиты веб-приложений — отличная возможность убедиться в серьезности намерений злоумышленников в отношении веб-ресурсов компании и одновременно протестировать работоспособность сервисов защиты, которые планируется взять на вооружение», — руководитель направления сервисов сетевой безопасности RED Security Михаил Горшилин.
Высококритичные веб-атаки на приложения велись преимущественно с территории Великобритании (28% инцидентов), Вьетнама (14,4%) и РФ (10,7%). Среди российских регионов наиболее активно веб-атаки на приложения вели злоумышленники из Северо-Западного федерального округа (34,9% атак), Приволжского федерального округа (33,4%) и Центрального федерального округа (30,1%).
RED Security предоставляет российским компаниям экосистему технологий кибербезопасности. Портфель RED Security включает сервисы центра мониторинга и реагирования на кибератаки RED Security SOC, сервисы по защите от DDoS-атак (Anti-DDoS) и атак на веб-приложения (WAF), сервисы шифрования каналов связи по ГОСТ (ГОСТ VPN), многофакторной аутентификации (MFA) и повышения киберграмотности пользователей (Security Awareness). RED Security также ведет разработку собственных решений в области сетевой безопасности.