WMX| Web & API Security


Гео и язык канала: не указан, не указан
Категория: не указана


WMX – искусство защиты!
Российский вендор ИБ-решений для защиты веб-приложений, микросервисов и API. Мы помогаем бизнесу отражать атаки, выявлять веб-уязвимости и обеспечивать безопасность цифровых сервисов.
Наш сайт https://www.wmx.pro/
Наш ТГ https://t.me/WMXWAS
Наш VK https://vk.com/webmonitorx

Связанные каналы

Гео и язык канала
не указан, не указан
Категория
не указана
Статистика

🤖 Сколько стоит бот-атака в 2026 году — и как сделать её невыгодной?

Защита от ботов — это не про «непробиваемую стену», а про экономику. Антибот-защита считается успешной, если затраты на атаку превышают возможную выгоду.

💰 Из чего складывается цена атаки?
У злоумышленников есть две статьи расходов при создании вредоносного скрипта: разработка и поддержка

▪️ Разработка — от пары тысяч руб. за простой скрипт до 1+ млн руб. за сложную систему. LLM и кодинг-ассистенты обвалили порог входа: скрейпер теперь может собрать человек без опыта в коде.
▪️ Прокси — резидентские стоят 50–500 руб. за ГБ, без них серьёзная атака не работает.
▪️ Капча-решалки — от 18 до 160 руб. за тысячу решений.
▪️ Токены LLM — новая статья расходов. Бот на 100 тыс. действий в сутки нажигает от 300–500 тыс. руб. до нескольких миллионов.
▪️ Люди — инженер поддержки бота обходится в 150–400 тыс. руб. в месяц.

📌 Ключевые кейсы:

🔸Скрейпер — от бесплатного скрипта до промышленной фермы с антидетектом.
🔸 SMS-бомбинг — порог входа минимален, готовые решения гуляют по сети бесплатно.
🔸 Брутфорс — без rate limit перебор стоит копейки, с лимитами — становится неподъёмным.
🔸 LLM-боты — умные, адаптивные, почти неотличимы от человека, но дорогие в эксплуатации.

🧠 Главный вывод:

Чем дешевле создание ботов и чем быстрее они умнеют — тем важнее защищаться не от конкретного скрипта, а от самой автоматизации. При этом нельзя забывать про баланс: агрессивные блокировки бьют и по реальным пользователям.

5 вопросов для оценки угрозы:
1️⃣ Что делает бот?
2️⃣ Сколько зарабатывает атакующий?
3️⃣ Сколько попыток нужно для успеха?
4️⃣ Что нужно купить для атаки?
5️⃣ При какой стоимости попытки атака перестаёт окупаться?

Полный разбор в статье на Anti-Malware


Техническое обучение по продуктам WMX

Лето подходит к концу и вот-вот стартует деловой сезон. А вместе с ним и новая серия наших вебинаров для партнеров и заказчиков.

📍27 августа эксперты WMX проведут техническое обучение по продукту ПроAPI в формате вебинара. Начало – в 10:00 МСК.

На обучении разберём:
🔸что такое API и зачем их защищать: типы и протоколы, запросы и ответы, форматы данных, коды ответа сервера, документирование API;
🔸как построить процесс защиты API;
🔸новую версию WMX ПроAPI – возможности и технические детали;
🔸ответы на вопросы.

Обучение рассчитано на:
🔸системных администраторов;
🔸DevOps-специалистов;
🔸инженеров и пресейл-инженеров.

➡️ Зарегистрироваться на обучение по ПроAPI

❗️❗️❗️Важно!

✅ После успешного прохождения тестирования участникам будет выдан сертификат.

✉️ При регистрации указывайте только корпоративную электронную почту.

❓По всем вопросам: marketing@wmx.pro


Автоматизация меняет не только защиту, но и сами кибератаки.

По данным совместного исследования WMX и Servicepipe, уже 44% веб-атак на российские компании стали многоэтапными: злоумышленники комбинируют DDoS, атаки на веб-приложения и эксплуатацию бизнес-логики.

Основные тренды:
🔸Практически каждая сложная атака начинается с автоматизированной киберразведки. За год число таких сканирований выросло в 2 раза.
🔸Современные боты уже умеют имитировать поведение реальных пользователей: работать с cookies, TLS-отпечатками, соблюдать лимиты запросов и даже проходить CAPTCHA.
🔸Пока DDoS перегружает инфраструктуру, злоумышленники атакуют прикладной уровень. За первое полугодие 2026 года было отражено 849,7 млн веб-атак - на 27% больше, чем годом ранее.
🔸Все чаще целью становятся не технические уязвимости, а ошибки бизнес-логики: авторизация, платежи, программы лояльности, API и другие критически важные процессы.

Вывод экспертов очевиден: защищать только сеть или только веб-приложения уже недостаточно. Эффективная защита требует комплексного подхода, объединяющего анти-DDoS, WAF, защиту API и технологии противодействия интеллектуальным ботам.

➡️Подробнее читайте в совместном исследовании WMX и Servicepipe.


WMX и «Хэдхантер» укрепляют партнерство в сфере кибербезопасности

Компании подписали меморандум о технологическом сотрудничестве, чтобы вместе развивать защиту платформы hh.ru


от современных веб-угроз.

Уже сегодня WMX ПроWAF защищает основной сайт, локализованные версии и внутренние ресурсы «Хэдхантера». Следующий этап – расширение возможностей защиты веб-приложений и API, а также обмен практической экспертизой для более эффективного выявления и предотвращения новых атак.

Мы стремимся к тому, чтобы каждая карьера начиналась в безопасной цифровой среде, поэтому для защиты наших веб-ресурсов мы выбирали ИБ-партнера, обладающего экспертностью и опытом в части выявления веб-угроз. Помимо точности детектирования для нас была важна гарантия доступности нашего ресурса даже при высоких нагрузках и отсутствие деградации трафика при фильтрации. При тестировании ПроWAF выдерживал нагрузки до 100 тыс. RPS», -отметил руководитель кибербезопасности «Хэдхантера» Михаил Щербаков.


➡️Подробнее — по ссылке


📢Приглашаем на вебинар, посвящённый актуальным вызовам кибербезопасности и новым возможностям платформы WMX

Когда:
28 июля, 12:00 (МСК)

В программе:

🔸Защита API: новые угрозы и практический опыт
• современный ландшафт атак на API;
• новые регуляторные требования к защите веба и API;
• новые возможности ПроAPI.

🔸Модуль SmartBot Protection
• как современные боты угрожают бизнесу;
• ключевые отличия SmartBot Protection от других антибот-систем;
• реальные сценарии применения, включая защиту от SMS-бомбинга.

🔸Обновление ПроWAF
• новая функция блокировки пользовательских сессий и сценарии её применения.

🔸Реальный Dogfooding
• расскажем, как тестируем собственные продукты и используем их для защиты инфраструктуры и сервисов WMX.

📍Регистрация: https://facecast.net/w/rqclhl

Просим указывать при регистрации актуальный корпоративный e-mail.

Присоединяйтесь, чтобы первыми узнать о новых возможностях продуктов WMX, увидеть реальные кейсы и задать вопросы нашим экспертам в прямом эфире.

Если у вас возникли вопросы о вебинаре, напишите нам: marketing@wmx.pro


⚡️wp2shell: как две CVE ведут к полному захвату WordPress-сайта

В середине июля исследователи безопасности раскрыли критическую цепочку уязвимостей WordPress (wp2shell). Спустя считанные дни после публикации PoC были зафиксированы первые попытки её эксплуатации. 

Комбинация CVE-2026-63030 и CVE-2026-60137 позволяет злоумышленнику перейти от обычного HTTP-запроса к полному контролю над сайтом. 

Суть проблемы

В состав wp2shell входят две ошибки в ядре WordPress:
● CVE-2026-63030 позволяет обходить ограничения REST API;
● CVE-2026-60137 позволяет вмешиваться в SQL-запросы к базе данных.

По отдельности они умеренно опасны, но в сочетании становятся критическими для безопасности:
Bypass REST API → SQLi → компрометация пользователей, включая админа → RCE.

Детально: 
1️⃣В WordPress есть механизм, который позволяет отправлять несколько API-вызовов в одном HTTP-запросе (batching). Каждый вызов   должен проверяться отдельно, но из-за ошибки часть проверок выполняется некорректно. Так возникает CVE-2026-63030, когда злоумышленник может создать запрос таким образом, чтобы обойти внутренние проверки и получить доступ к внутренним API-механизмам.

2️⃣В этот момент подключается CVE-2026-60137 – возможность выполнения SQL-инъекции, которая труднореализуема извне. Но поскольку злоумышленник уже обошел ограничения REST API, у него появляются привилегии для удалённой эксплуатации уязвимости. В итоге он получает содержимое базы данных и может использовать скомпрометированную учетную запись администратора WordPress.

3️⃣Финальным шагом атаки может быть RCE (удаленное выполнение кода), так как администратор WordPress имеет возможность устанавливать плагины и загружать PHP-код. 

Чем это грозит?

Успешная атака ведет к:
🔘захвату административного доступа;
🔘установке веб-шеллов и вредоносных плагинов;
🔘краже данных пользователей;
🔘размещению фишинговых страниц и дальнейшему развитию атаки.

Кто под ударом?

Владельцы WordPress версий:
❌ 6.9.0–6.9.4
❌7.0.0–7.0.1

Особенно высокие риски у компаний с большим количеством WordPress-сайтов, хостинг-провайдеров и веб-студий.

Что делать?
✔️Провести инвентаризацию WordPress-ресурсов.
✔️Немедленно установить обновления безопасности.
✔️Проверить логи на признаки компрометации.
✔️Использовать WAF для виртуального патчинга и блокирования попыток эксплуатации.

🟧В частности, WMX ПроWAF уже детектирует данную цепочку атак и обеспечивает защиту от эксплуатации wp2shell.


🗂WMX выпустил ПроWAF 5.0

Это крупнейшее технологическое обновление продукта за последнее время.

Что нового?

1️⃣Блокировка пользовательских сессий
Теперь ПроWAF блокирует атакующие пользовательские сессии, а не только отдельные запросы или IP-адреса, что повышает точность обнаружения атак.

2️⃣ Новая модель поставки
Решение доступно как в формате self-extracting .sh-установщика для быстрой инсталляции, так и в виде стандартных deb- и rpm-пакетов. Это обеспечивает более предсказуемый процесс обновления в инфраструктурах с централизованным управлением.

3️⃣Новый уровень детектирования
Улучшена обработка zstd, Brotli, Deflate, XML и JSON для более эффективного анализа сложного трафика. Также доработана защита gRPC, который широко используется для взаимодействия микросервисов и API.

4️⃣ Улучшены сценарии диагностики, эксплуатации и интеграции в сложные инфраструктуры
Обновлены сообщения об ошибках, доработаны метрики и журналы, улучшена работа с IPv6.

«Количество веб-атак на российские компании продолжает расти, а вместе с ним увеличиваются их сложность и скорость реализации. В таких условиях критически важно не только выявлять атаки в реальном времени, но и оперативно обновлять средства защиты и централизованно управлять их состоянием. Именно поэтому мы развиваем более гибкую, устойчивую и удобную систему защиты веб-приложений и API. Обновление ПроWAF ориентировано на современные требования бизнеса: защиту распределённых систем с множеством веб-приложений и сервисов, прозрачный мониторинг, интеграцию в существующие DevSecOps-процессы и упрощение эксплуатации»
менеджер продукта ПроWAF Дмитрий Конюк.


➡️Технические детали обновления можно найти в нашей документации.
Документация Вебмониторэкс - Что нового в ноде Вебмониторэкс версии 5.0
Опубликована новая мажорная версия ноды Вебмониторэкс: реализованы важные улучшения, направленные на упрощение установки, расширение совместимости, повышение стабильности и появлени...


🤔Нужен ли WAF, если уже есть NGFW? Спасет ли Anti-DDoS от атак на веб-приложения? Можно ли купить эффективный WAF за небольшие деньги?

Это лишь часть вопросов, которые регулярно задают нам действующие и потенциальные заказчики.

Мы собрали 10 самых частых вопросов о WAF и попросили нашего эксперта, заместителя генерального директора по развитию бизнеса WMX Владимира Гриднева ответить на каждый из них. Без маркетинговых клише, простым и понятным языком.

📝Разбираем распространенные заблуждения, объясняем, как работает WAF на практике, и помогаем понять, на что действительно стоит обращать внимание при выборе решения.

Если вы отвечаете за кибербез, планируете внедрение WAF или просто хотите разобраться в теме — это видео для вас.

➡️Смотрите по ссылке.

📑А если удобнее читать, мы подготовили текстовую версию с ответами на все вопросы.
10 (не)очевидных вопросов про WAF
Нужен ли WAF, если уже есть NGFW? Спасет ли Anti-DDoS от атак на веб-приложения? Можно ли купить эффективный WAF за небольшие деньги? Это лишь часть вопросов, которые регулярно задают нам действующие и потенциальные зак...
RUTUBE


Продолжаем разбирать актуальные нормативные требования к защите веб-периметра, ведь деталей в этой теме намного больше, чем кажется на первый взгляд.

И нет, в этот раз не про Приказ №117 ФСТЭК России — о нём уже написано достаточно.

➡️В новой статье на Anti-Malware.ru мы смотрим, как именно регулятор предлагает защищать веб-периметр сегодня.

Совсем недавно (в апреле и мае) вышли сразу два важных документа:
➡️Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» (оригинал тут)
➡️Рекомендации по повышению защищенности информационной инфраструктуры от угроз безопасности информации, связанных с атаками типа "отказ в обслуживании" (оригинал тут)

В статье заместитель генерального директора по развитию бизнеса WMX Владимир Гриднев подробно разбирает эти документы и отвечает на вопросы:
🔘Почему список СЗИ на периметре уже не имеет такого значения и на что смотрит регулятор?
🔘Что меняется для бизнеса теперь, когда API официально становятся отдельным объектом защиты?
🔘Как новые документы отражают принципы Zero Trust для веб-приложений?
🔘Какую роль ФСТЭК России отводит антибот-системам?
🔘Для каких компаний и отраслей актуальны новые рекомендации?
🔘Как бизнесу выстроить баланс между веб-защитой, комплаенсом и устойчивостью процессов?

🎙А если вы хотите еще больше узнать про комплаенс в ИБ, посмотрите совместный вебинар экспертов WMX и «Информзащиты».


📢Yet another compliance: как балансировать между безопасностью, бюджетом и требованиями ФСТЭК России

В начале июня WMX и системный интегратор «Информзащита» провели совместный вебинар, посвященный актуальным нормативным требованиям в части защиты веб-периметра.
 
В рамках вебинара эксперты разобрали не только Приказ №117 ФСТЭК России, но и другие законодательные нововведения, а также практические кейсы и корректную интерпретацию требований регуляторов.

🔸Посмотрите запись эфира, чтобы взглянуть на комплаенс с трех точек зрения:
➡️глазами вендора, который должен создавать продукты, соответствующие постоянно меняющимся требованиям регуляторов;
➡️глазами заказчика, которому необходимо обеспечить реальную защиту, уложиться в бюджет и избежать санкций;
➡️глазами независимых консультантов, которые помогают правильно интерпретировать требования и применять их на практике.
 
Модератор:
Лев Палей, директор по информационной безопасности WMX
 
Эксперты:
Владимир Гриднев, заместитель генерального директора по развитию бизнеса компании WMX
Евгения Валиахметова, старший консультант по информационной безопасности компании «Информзащита»
Никита Наговицын, заместитель директора департамента проектирования компании «Информзащита»
Денис Султанов, начальник управления безопасности приложений «Компания БКС» и «БКС Финтех»
 
🔸А по этой ссылке вы найдете основные тезисы дискуссии, ключевые вопросы и краткие ответы на них. Надеемся, что наша комплаенс-шпаргалка будет вам полезна.


WMX перезапустил ПроAPI

ПроAPI –комплексное решение для защиты API в условиях роста киберугроз. Продукт полностью обновлён, переведён в формат on-premise, получил новую архитектуру и расширенные возможности для контроля и защиты API-инфраструктуры.

Обновлённый ПроAPI включает два взаимодополняющих модуля:
«Про API Структура»: обеспечивает прозрачность API-ландшафта, выявляет эндпоинты и помогает обнаруживать неучтённые (shadow) API.
«Про API Защита»: валидирует запросы и ответы по позитивной модели безопасности, проверяет соответствие спецификациям и блокирует потенциально опасные вызовы.

Что еще изменилось:
✔️реализация в формате on‑premise – локальное развёртывание всех элементов решения в инфраструктуре заказчика;
✔️анализ как запросов, так и ответов API, что усиливает защиту от утечки данных;
✔️легкое развертывание - интеграция в веб-сервер NGINX/Angie без необходимости выделения отдельных узлов фильтрации;
✔️повышенная производительность и упрощение внедрения.

В условиях роста числа атак на API и ужесточения требований к защите данных организациям необходимы решения, которые позволяют одновременно контролировать инфраструктуру, снижать риски утечек и выполнять требования регуляторов. Обновлённый ПроAPI ориентирован именно на эти задачи.

➡️Подробности тут


📢Yet another compliance: как балансировать между безопасностью, бюджетом и требованиями ФСТЭК России

ИТ- и ИБ-ландшафт активно меняется. Вместе с ним меняются и требования регуляторов к безопасности цифровой инфраструктуры. Для защиты веба уже недостаточно просто «поставить WAF» или закрыть вопрос наличием сертифицированного СЗИ. Регуляторы все чаще смотрят на комплексную защиту периметра, включая API, устойчивость к DDoS, доверенность AI-агентов.

2 июня в 12:00 ИБ-вендор WMX и системный интегратор «Информзащита» проводят совместный вебинар, посвященный актуальным изменениям законодательства в ИБ. На вебинаре разберем не только Приказ №117 ФСТЭК России, но и другие законодательные нововведения, а также практические кейсы и корректную интерпретацию требований регуляторов.

Взгляд на комплаенс с трех точек зрения:
-глазами вендора, который должен создавать продукты, соответствующие постоянно меняющимся требованиям регуляторов;
-глазами заказчика, которому необходимо обеспечить реальную защиту, уложиться в бюджет и избежать санкций;
-глазами независимых консультантов, которые помогают правильно интерпретировать требования и применять их на практике.

О чем именно поговорим:
🔸Какие требования сегодня формируют ФСТЭК России, ЦБ, ГОСТ и отраслевые стандарты?
🔸В каких случаях WAF действительно необходим?
🔸Когда без сертифицированного файрволла не обойтись?
🔸Можно ли использовать облачные и гибридные модели и оставаться в рамках комплаенса?
🔸Как защищать API и AI-агентов, если регулирование пока не успевает за технологиями?
🔸Что стоит сделать уже сейчас, чтобы подготовить инфраструктуру к новым требованиям?
 
Модератор:
Лев Палей, директор по информационной безопасности WMX
 
Эксперты:
Владимир Гриднев, заместитель генерального директора по развитию бизнеса компании WMX
Евгения Валиахметова, старший консультант по информационной безопасности компании «Информзащита»
Никита Наговицын, заместитель директора департамента проектирования компании «Информзащита»
Денис Султанов, начальник управления безопасности приложений "Компания БКС" и "БКС Финтех"
 
  
🗒2 июня 2026
⏰ 12:00
➡️ регистрация по ссылке - https://global-digital-space.timepad.ru/event/4004319/


⚡️От RCE до root за один шаг

В конце апреля стало известно о серьезной уязвимости в ядре Linux - CVE-2026-31431 (широко известной как Copy Fail). Это локальная уязвимость повышения привилегий, которая позволяет несанкционированно получить права администратора.

Суть уязвимости
В Linux есть специальный сокет-интерфейс, который позволяет программам напрямую использовать криптографические алгоритмы ядра через Linux Kernel Crypto API. Он называется AF_ALG. В 2017 году в него добавили оптимизацию, что повлекло за собой логическую ошибку.

Из-за этой ошибки при работе с данным интерфейсом некорректно (с недостаточной проверкой) передаются ссылки на элементы, что позволяет записать несколько контролируемых байтов в страничный кэш (Page Cache).

Проще говоря, обычный пользователь может изменить программу прямо в памяти системы, т.к. содержимое файлов в первую очередь отдается из страничного кэша, который и был подменен. Если это системная программа с правами администратора, то при её запуске атакующий получает полный root-доступ.

Почему это опасно?
🔘Ошибка существует с 2017 года и затрагивает почти любой дистрибутив, вышедший после этой даты (а это большинство версий Linux). Да, она оставалась незамеченной почти 10 лет! 
🔘Эксплуатация очень простая: для атаки достаточно короткого кода на Python (всего 732 байта). 
🔘Сложно обнаружить атаку, т.к.  эксплойт использует легитимные системные вызовы, неотличимые от штатной работы приложений.
🔘На данный момент существует уже более 160 вариантов эксплойтов для Copy Fail -   уязвимость активно эксплуатируется в дикой среде. 
🔘Последствия атаки: root-доступ ведет к полному контролю над системой, краже данных, разрушению окружения, удалению журналов и т.п.

Почему мы об этом пишем?
Да, CVE-2026-31431 – локальная уязвимость. Но локальный доступ сегодня чаще всего получают через уязвимости незащищенного веб-приложения. 

Простая цепочка: злоумышленник получает shell через веб-эксплойт (RCE-атака), дальше он легко использует Copy Fail и становится root. 

WAF не исправляет CVE-2026-31431, но может не допустить ее эксплуатацию, заблокировав злоумышленника еще «на подлете». Поэтому защита веба сегодня – это не просто про то, чтобы «сайт не взломали». Это важная составляющая комплексной защиты всей инфраструктуры компании.


🎨 WMX - искусство защиты

Кибербезопасность - это как искусство.
Только вместо холста — инфраструктура,
вместо красок — правила, политики и патчи.

Здесь важно всё: и крупные мазки, и маленькие детали. По отдельности это просто задачи. Вместе — единая система, где каждый элемент на своём месте.

🧑‍🎨Мы попросили ИИ пофантазировать и изобразить, как увидели бы суть веб-трафика и его защиту великие художники:

Винсент ван Гог,
Иероним Босх,
Густав Климт,
Василий Кандинский.


🔸Мы продолжаем рассказывать о том, как провести пилотное тестирование ИБ-продукта и не сойти с ума.

В прошлом посте на Хабре мы писали о том, как подготовиться к пилоту, чтобы в процессе не утонуть во внезапных согласованиях и форс-мажорах.

И вот пилот завершён - теперь его результаты нужно оценить. Но как? Какие критерии гарантируют правильный выбор, а что окажется второстепенным?

Чтобы не играть в рулетку с безопасностью, мы собрали боевой чек-лист для оценки WAF - не теоретический, а выстраданный на реальных кейсах.

В посте вы найдёте ответы на вопросы:

🔸Как WAF влияет на доступность сайтов?
🔸Сколько ресурсов требует установка?
🔸Насколько качественно детектируются атаки?
🔸Какие задачи, помимо ИБ, может закрыть WAF?
🔸Удобно ли пользоваться решением?

📝 Читайте в нашем блоге на Хабре. В конце поста — готовая таблица-шпаргалка.


WMX на CISO Forum 2026!

В этом году мы вновь, уже традиционно, участвуем в CISO Forum, который пройдет 28 апреля в Москве, в Конгресс-центре ЦМТ.

CISO Forum ежегодно объединяет лидеров ИБ-индустрии, создавая профессиональное пространство для обсуждения актуальных вопросов отрасли: управления киберрисками, защиты корпоративной инфраструктуры и современных подходов к ИБ-стратегии.

Приходите на наш стенд пообщаться с командой WMX. Разберем практические кейсы, расскажем о наших решениях, ответим на вопросы и с удовольствием просто поболтаем с коллегами по цеху.

Хотите договориться о встрече заранее? Пишите: marketing@wmx.pro

До встречи на форуме!


Сегодня у нас День Рождения! WMX – 4 года 🎂

Свечи на серверах не задуваем – пожарная безопасность всё-таки. Но повод сказать «Спасибо» точно есть!

За эти четыре года мы:
• отразили почти 4 млрд веб-атак на сайты заказчиков;
• реализовали более 200 проектов по защите веб-ресурсов;
• запустили новые продукты: антибот-защиту и решения для безопасности API;
• получили сертификат ФСТЭК России;
• провели ребрендинг
(из «Вебмониторэкс» в WMX);
• выросли: в нашей экспертной команде уже более 80 человек, и мы переехали в новый просторный офис.

Неизменным остаётся главное: мы по-прежнему стремимся создавать решения, которые легко внедряются, удобно используются и при этом обеспечивают высокий уровень надёжности и технологичности.

Спасибо нашим клиентам и партнёрам❤️
Вы доверяете нам самое важное, делитесь честной обратной связью и помогаете делать наши продукты лучше.


⚡️Первый квартал 2026: кибератаки концентрируются на ритейле и госсекторе

Эксперты WMX зафиксировали более 410 млн атак на веб-приложения российских компаний за первые три месяца года. Это на 25% больше, чем годом ранее.

Какие тренды?

🔸Ритейл и госсектор стали главными целями злоумышленников: среднее число атак на одну организацию в обеих отраслях выросло более чем в 2 раза.

🔸Основные угрозы для ритейла: XSS и SQL-инъекции. Эти векторы демонстрируют стабильный рост. Брутфорс, напротив, сокращается (на 80% в 1 квартале).

🔸Веб-атаки на онлайн-магазины растут на фоне использования ИИ, ускоряющего эксплуатацию уязвимостей, а также появления новых критических CVE, актуальных именно для этой отрасли.

🔸В госсекторе за год значительно выросло число RCE-атак – в 2 раза. Расширение цифровых сервисов и использование типовых решений без современной защиты повышают уязвимость веб-ресурсов.

🔸Злоумышленники действуют более целенаправленно: они атакуют отрасли с высокой пользовательской активностью и масштабной цифровизацией.

🔗Подробнее об актуальных ИБ-трендах – на сайте WMX


💲Точка роста: почему рынок WAF в "зеленой зоне"?
В издании SecPost вышла большая и интересная статья о рынке WAF. Журналисты изучили финансовые показатели, с которыми игроки рынка закрыли 2025 год, и пришли к выводу: пока некоторые ИБ-вендоры фиксируют спад, сегмент WAF показывает уверенный рост!

«Спрос на WAF растет даже в тех отраслях экономики, которые традиционно ориентировались на офлайн, например, резкий рост интереса к WAF мы увидели у промышленных и производственных предприятий», – комментирует изданию генеральный директор WMX Анастасия Афонина.
🔸Что стало драйвером рынка WAF?
🔸В чем российские решения превосходят зарубежные, а в чем уступают?
🔸И какие перспективы у сегмента WAF в ближайшем будущем?
➡️Подробнее – в статье по ссылке (https://secpost.ru/tochka-rosta-zashhita-veb-prilozhenij-odin-iz-nemnogih-ib-segmentov-chej-rynok-vyros-po-itogam-2025-goda)' rel='nofollow' target='_blank'>https://secpost.ru/tochka-rosta-zashhita-veb-prilozhenij-odin-iz-nemnogih-ib-segmentov-chej-rynok-vyros-po-itogam-2025-goda)
Точка роста: защита веб-приложений один из немногих ИБ-сегментов, чей рынок вырос по итогам 2025 года
Производители Web Application Firewall (WAF - защита веб-приложений), на фоне падения выручки у некоторых ИБ-вендоров, показывают рост выручки и чистой...


✅Пилот уже стал обязательной частью ИБ-проектов: сначала протестировали, потом купили. И нет страха, что берешь кота в мешке.

Но соглашаясь (обычно охотно) на пилот, заказчик не всегда понимает, что к тестированию надо готовиться почти так же тщательно, как к боевой эксплуатации. Описать инфраструктуру с техническими деталями и особенностями, выдать доступы, согласовать взаимодействие команд и еще много всего.

В противном случае пилот может растянуться на месяцы, потому что...Неделю решали, куда конкретно ставить СЗИ, еще неделю договаривались с разработчиками, которых никто не предупредил заранее, а потом 2 недели ждали из отпуска того самого спеца, который может выдать доступы.

🔶В новой статье на Хабре мы подробно описали те шаги, которые должен сделать заказчик (конечно, с помощью вендора, интегратора, сервис-провайдера – нужное подчеркнуть), чтобы пилот прошел быстро, без дополнительных затрат и внезапных сбоев, а главное, чтобы результат этого пилота можно было оценить.

Прочитать пост можно тут 👇
https://habr.com/ru/companies/webmonitorx/articles/1019750/

Показано 20 последних публикаций.