Исследовательская группа Socket по изучению угроз представила новый отчет, который освещает актуальные инциденты, связанные с использованием вредоносных действий в пакетах JavaScript, Python и Ruby. Группа сообщает, что инструменты, изначально предназначенные для этического хакерства, стали мишенью для злоумышленников, способных извлекать конфиденциальные данные и проводить многоэтапные атаки. Сервисы внешнего тестирования безопасности приложений (OAST), такие как oastify.com и oast.fun, изначально разрабатывались для оценки этической безопасности. Однако, как показано в исследовании, они теперь используются для выполнения следующих действий: Наиболее популярные инструменты OAST, такие как burpcollaborator.net, предоставляемые PortSwigger, и interact.sh от Project Discovery, используются злоумышленниками для выполнения DNS и HTTP запросов, выходящих за пределы стандартных методов тестирования безопасности. Одним из заметных примеров является вредоносный пакет с именем «monoliht», котор
Хакеры используют OAST для атак: угроза ресурсам безопасности
23 января 202523 янв 2025
49
2 мин