Из-за взлома маркетинговых инструментов под угрозой оказались тысячи сайтов

Хакеры взломали три маркетинговых сервиса, внедрив в них обфусцированный JavaScript-код.

Специалист Sanguine Security Виллем де Грут сообщил об атаке на цепочку поставок, поставившей под угрозу множество сайтов. Злоумышленники скомпрометировали три маркетинговых сервиса, внедрив в них обфусцированный JavaScript-код. Этот код загружает на сайты инфостилер, похищающий данные пользователей.

Взломан был инструмент для цифрового маркетинга Picreel, плагин Alpaca с открытым исходным кодом и сервис по проверке фирменных знаков Best Of The Web. В результате посетители сайтов, использующих эти инструменты, оказались под угрозой. 

Взломав один проект или поставщика, злоумышленник получает доступ к множеству ресурсов. На один взлом могут уйти недели, но после киберпреступник сможет скомпрометировать тысячи интернет-магазинов.

Чаще всего компании не проверяют, сколько сторонних проектов используется в их приложениях, и не следят за их обновлением, что существенно облегчает работу хакерам.

Грут уведомил о проблеме разработчика плагина Picreel, установленного на 1200 сайтах, и вредоносный код был удален. По словам разработчика плагина Alpaca, инцидент затронул лишь небольшой процент пользователей Cloud CMS, однако скомпрометированный файл все равно был почищен. Разработчики Best Of The Web незамедлительно приняли необходимые меры и предупредили своих пользователей об инциденте.

15 мая, 2019

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

22.05.2026
Бизнес столкнулся с agent sprawl
22.05.2026
22 тысячи приложений в App Store имело скрытые фунции
21.05.2026
Банкиры присмотрятся к «оцифровке» наличности
21.05.2026
Безопасность информационная — безопасность физическая. Даже в небе
21.05.2026
«Т-Банк» помножил свою ИТ-инфраструктуру на Nulla
21.05.2026
GitHub допустила взлом внутренних репозиториев через машину сотрудника
21.05.2026
Платный VPN-трафик сверх лимита — после выборов?
20.05.2026
«В ближайших планах Т2 — создание доверенной среды, которая позволит обмениваться информацией безопасно»
20.05.2026
«К2Тех»: СХД от Dell EMC в России — на 22% контрафакт
20.05.2026
Специалисты Microsoft не торопятся использовать «родной» Copilot

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных