Специалисты выявили в системе управления процессами IntraService несколько уязвимостей, которые могут облегчить фишинг и кражу учетных данных. По данным источника, в открытом доступе находятся более 800 инсталляций платформы, а около 15% из них используют уязвимые версии.
Речь идет сразу о трех проблемах безопасности: перечислении пользователей без авторизации, внедрении вредоносных HTML-тегов и подмене отправителя в электронных письмах. Эти ошибки не обязательно дают злоумышленнику полный контроль над системой, но заметно повышают эффективность атак социальной инженерии. В частности, они позволяют убедительнее имитировать сообщения от корпоративного сервиса и точнее выбирать жертв для атак.
Перечисление пользователей помогает злоумышленникам собирать информацию о сотрудниках и подбирать адресные фишинговые письма. Подмена HTML-контента может использоваться для внедрения ссылок на вредоносные ресурсы или для перенаправления жертв на страницы, контролируемые атакующим. А возможность отправлять письма от имени сервиса повышает доверие к сообщению и снижает шанс, что пользователь заподозрит обман.
По оценке компании, более 800 инсталляций IntraService доступны в интернете, и примерно каждая седьмая из них работает на уязвимой версии. Для корпоративного продукта это серьезный риск, потому что компрометация даже одного экземпляра может стать входной точкой для целевой атаки на сотрудников и внутренние ресурсы. В таких сценариях злоумышленники часто используют не один дефект, а комбинацию нескольких слабых мест, чтобы усилить фишинговую кампанию.
Разработчики и исследователи советуют обновить IntraService до версии 5.50.0. Организациям также стоит внимательнее проверять письма с внешними ссылками и обращать внимание на сообщения, которые якобы приходят от внутреннего сервиса. Дополнительно полезны базовые меры защиты: ограничение доверия к письмам из сервисных систем, контроль доменов и регулярная проверка уязвимых версий ПО.
Эта история показывает, что даже не самые критичные уязвимости могут быть опасны, если они затрагивают корпоративные каналы доверия. Для атакующего важно не только получить доступ, но и сделать сообщение похожим на легитимное — именно поэтому такие дефекты особенно ценны для фишинга. В результате риск для компании создают не только технические ошибки, но и то, как они помогают манипулировать вниманием сотрудников.
📕📕📕
https://www.securitylab.ru/news/571842.php
https://www.cyberok.ru/news/2026-04-21/
Post #251
395

- ❤ 4