Donation

Хакеры идут по скрипту

Количество атак на российские организации с использованием вредоносного кода растет

Межсайтовый скриптинг стал главной угрозой для веб-приложений

Реклама в «Ъ» www.kommersant.ru/ad

Реклама в «Ъ» www.kommersant.ru/ad

Коммерсантъ

Коммерсантъ FM

Вход

Новый поиск.
Теперь с Ð¸Ð½Ñ‚еллектом

Закрыть меню

Меню сайта

Закрыть

Газета

Weekend

Автопилот

Радио

Подписка

Регионы

Экономика

Политика

Мир

Бизнес

Финансы

Потребительский рынок

Телекоммуникации

Общество

Происшествия

Культура

Спорт

HyperТекст

ВЭФ-2026

Игры

Партнерские проекты

Review

Недвижимость

Инвестиции

Карьера

Технологии

Здоровье +

Сомелье

Ответственный бизнес

Юридический бизнес

Страна

Деньги

Наука

Стиль

Энциклопедия красоты

Приложения

Конференции

Клуб

Регата

Академия

Премия «КодЪ»

Банкротства

Картотека

Фотоагентство

Редакция

Реклама

Темы

Тенденции

Мультимедиа

Интервью

Справочники

Самое читаемое

Спецпроекты

E-mail рассылки

«Коммерсантъ» для Android

Скачать приложение

RuStore

AppGallery

Москва

Санкт-Петербург

Воронеж

Екатеринбург

Ижевск

Казань

Краснодар

Нижний Новгород

Новороссийск

Новосибирск

Пермь

Ростов-на-Дону

Самара

Саратов

Сочи

Ставрополь

Уфа

Челябинск

Ярославль

Предыдущая страница

$ 84,9

€ 96,66

Â¥ 2,58

IMOEX 2262,

СВО
Что посмотреть в кино
Топ-000 менеджеров
Санкции против России
Валютный прогноз
ИИ
Экономика РФ
РФ и США
Выборы-2026
БРИКС
Топливный кризис
Ближний Восток
Контуры будущего
Атаки беспилотников
Новые законы в сентябре
ВЭФ-2026
Генератор Медведева
Колесников о ÐŸÑƒÑ‚ине
Подкаст Weekend
Тенденции
«Ð”еньги»
Эксклюзивы «Ðª»
Названия операций
Тесты «Ðª»
Команда Трампа
«Ðª-Хронограф»
Наука
Книга об Ð¸ÑÑ‚ории «Ðª»

Следующая страница

Телекоммуникации

4.05.2025, 0:2

Хакеры идут по скрипту

Количество атак на российские организации с использованием вредоносного кода растет

С начала года в России нарастает число кибератак через внедрение вредоносных скриптов в популярные веб-приложения. Используя уязвимости сайтов, злоумышленники могут получать доступ к пользовательским данным. Такие атаки могут привести к утечкам данных, за которые уже с конца мая бизнесу грозят крупные штрафы. Эксперты считают, что это «вечная» уязвимость и владельцам веб-сервисов нужно постоянно обновлять свои средства защиты.

Выйти из полноэкранного режима

Развернуть на весь экран

Фото: Иван Водопьянов / Коммерсантъ

Фото: Иван Водопьянов / Коммерсантъ

“Ъ” ознакомился со статистикой веб-угроз в первом квартале 2025 года компании «Вебмониторэкс», из которой следует, что из 270 млн зафиксированных в этот период атак на веб-приложения крупных компаний 40% пришлись на межсайтовый скриптинг (XSS-атака), что на 0 п. п. больше, чем за аналогичный период прошлого года. Была проанализирована информация о более чем 60 крупных организациях из различных отраслей, включая госсектор, IT, ритейл, финансы, здравоохранение, промышленность, телеком и др.

XSS (Cross-Site Scripting) — кибератака, при которой злоумышленник внедряет вредоносный код (обычно JavaScript) на уязвимый сайт, веб-приложение или в API (Application Programming Interface, позволяет получать информацию с сайта в обход пользовательского интерфейса). Когда пользователь заходит на такой сайт, скрипт автоматически выполняется в его браузере, что может привести к краже данных, подмене страниц или другим атакам.

Тренд на увеличение межсайтового скриптинга подтверждает основатель компании «Интернет-Розыск» Игорь Бедеров: XSS-атаки остаются в числе наиболее распространенных угроз для веб-приложений. Межсетевой скриптинг чаще всего направлен на сайты интернет-магазинов, авиа- и транспортных компаний, так как на их ресурсах значительно выше вероятность осуществления кражи данных пользователей, особенно банковских карт, объясняет замдиректора ЦК НТИ «Технологии хранения и анализа больших данных» на базе МГУ Тимофей Воронин. Из последних крупных таких атак Игорь Бедеров приводит утечку данных клиентов крупной логистической компании: тогда злоумышленники с помощью вредоносных скриптов получали доступ к cookies и учетным записям.

Кибератаки становятся более избирательными

Кроме кражи пользовательских данных, межсетевой скриптинг может использоваться для криптоджекинга (несанкционированного майнинга криптовалюты на ресурсах жертвы), компрометации сайта и размещения чужого контента, отмечает руководитель ИБ-направления «Телеком биржи» Александр Блезнеков. Еще одной проблемой для владельцев ресурсов является риск потери данных: по 52-ФЗ ответственность за утечку персональных данных лежит на операторе. За первую утечку, согласно новым правилам, вступающим в силу с конца мая, компании грозит штраф до 5 млн руб. в зависимости от количества записей в утечке, при повторной утечке вводятся оборотные штрафы — до % (но не более 500 млн руб.).

Большинство опрошенных “Ъ” экспертов сходятся во мнении, что XSS останется «вечной» уязвимостью. «Это связано с человеческим фактором при разработке, сложности защиты от подобных атак и их эволюции за счет применения ИИ»,— отмечает господин Бедеров. Вместе с тем современные фреймворки для разработки веб-приложений реализованы так, чтобы снизить вероятность появления подобных уязвимостей, считает руководитель Центра компетенций по анализу защищенности «Лаборатории Касперского» Вячеслав Васин, а разработчики браузеров, в свою очередь, внедряют защитные механизмы, затрудняющие эксплуатацию злоумышленниками. Но из-за ошибки пользователей уязвимости будут продолжать появляться, заключает он.

Филипп Крупанин

Газета «Коммерсантъ» №8 от 4.05.2025, стр. 9

Подписывайтесь на темы:

Кибербезопасность 

Разбор. Ъ–Технологии 

Зарегистрируйтесь или войдите, чтобы дочитать статью

Это бесплатно и вы сможете читать все закрытые статьи «Ъ»

Зарегистрироваться

У меня уже есть аккаунт

Предыдущий слайд

Новости компаний
Все

8.09.2026

ПАО ДОМ.РФ

ДОМ.РФ секьюритизировал ипотечные кредиты «Ð¡Ð±ÐµÑ€Ð°» на 249 млрд рублей

8.09.2026

STONE

Руководители STONE — в топе управленцев по версии «Ð¢Ð¾Ð¿-000 российских менеджеров»

8.09.2026

АО «ÐÐ»ÑŒÑ„а-Банк»

«Ð-Токен» признана платформой года на рынке ЦФА

8.09.2026

ПАО «Ð’ымпелКом»

«Ð‘илайн бизнес» интегрировал гостевой Wi-Fi с Ð¿Ñ€Ð¾Ð³Ñ€Ð°Ð¼Ð¼Ð¾Ð¹ лояльности сети ТРЦ ÐœÐ•Ð“Ð

7.09.2026

ГК «Ð“алс-Девелопмент»

Генеральный директор и руководители «Ð“Ð°Ð»Ñ-Девелопмент» — в рейтинге лучших топ-менеджеров

7.09.2026

АО «ÐÐ»ÑŒÑ„а-Банк»

Альфа-банк признан лидером рейтинга Markswebb Mobile Web Banking Rank 2026

7.09.2026

АО «Ð‘анк ДОМ.РФ»

Рядом с «ÐšÐ¾Ð»Ð¾Ð¼ÐµÐ½ÑÐºÐ¸Ð¼» появится новый жилой квартал на 250 тыс. кв. м

7.09.2026

АО «ÐŸÐ¾Ñ‡Ñ‚а России»

Соединяя людей через границы: «ÐŸÐ¾Ñ‡Ñ‚а» приняла участие в Международном фестивале молодежи

7.09.2026

STONE

Бюро KEMELIN PARTNERS разработало концепцию общественных пространств для СТОУН Блик

7.09.2026

АО «ÐÐ»ÑŒÑ„а-Банк»

Альфа-банк запустил «ÑÐ¸Ð½Ñ‚ÐµÑ‚Ð¸Ñ‡ÐµÑÐºÐ¸Ñ… ЛПР» для ускорения бизнес-решений

Следующий слайд

Благотворительный фонд

8+ реклама

О «Коммерсанте»

Архив

Контакты

Реклама

Вакансии

Android

Обратная связь

Правовая информация

E-mail рассылки

8+

© АО «Коммерсантъ». 27006, Москва, Оружейный переулок д. 4, тел. +7 (495) 797-69-70.

Сетевое издание «Коммерсантъ» (доменное имя сайта: kommersant.ru) зарегистрировано Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор), регистрационный номер и дата принятия решения о регистрации: серия Эл № ФС77-76922 от  октября 209 г.

Партнерские проекты/материалы, новости компаний, материалы с пометкой «Промо» и «Официальное сообщение» опубликованы на коммерческой основе.

На kommersant.ru применяются рекомендательные технологии. Подробнее

crontaboo.com ⏰

Just a simplified easy way to call URLs automatically without crontab.. 🕒