TGViewer
Channel Public Channel
WMX | Web & API Security

WMX | Web & API Security

@wmxwas

WMX – искусство защиты!

Российский вендор ИБ-решений для защиты веб-приложений и API. Мы помогаем бизнесу отражать атаки, выявлять веб-уязвимости и обеспечивать безопасность цифровых сервисов.
Subscribers
670
Photos
201
Videos
5
Links
166
Recent Posts 17 shown
Post #350 163

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 🔥 3
  • ❤ 2
  • 👍 1
  • 🤣 1
Post #349 155

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 🔥 4
  • 👍 1
  • 👏 1
Post #348 292

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 🔥 4
  • 👍 1
  • 👀 1
Post #347 366

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 🔥 2
  • ❤ 1
  • 👍 1
  • 👀 1
Post #346 349
Техническое обучение по продуктам WMX

Продолжаем серию обучающих вебинаров для партнеров и заказчиков. На очереди — ПроWAF

📍17 и 18 сентября эксперты WMX расскажут об особенностях продукта ПроWAF. Старт — в 10:00 МСК.

На обучении разберём:
• архитектурные особенности платформы WMX;
• тонкую настройку платформы и её компонентов;
• работу в личном кабинете, анализ запросов и правила;
• NGINX/ANGIE и особенности работы модуля WAF;
• новый модуль SmartBot Protection;
• новый функционал ПроWAF.
Обучение рассчитано на:
• системных администраторов;
• DevOps-специалистов;
• инженеров и пресейл-инженеров

➡️ Ссылки на регистрацию на обучение по ПроWAF: 1 день + 2 день.
Пожалуйста, регистрируйтесь на оба дня, ссылки на подключение будут разными!

❗️❗️❗️Важно

✅После успешного прохождения тестирования участники получат сертификат.

✉️При регистрации указывайте только корпоративную электронную почту.

❓По всем вопросам: marketing@wmx.pro
Post #345 486
Техническое обучение по продуктам WMX

Лето подходит к концу и вот-вот стартует деловой сезон. А вместе с ним и новая серия наших вебинаров для партнеров и заказчиков.

📍27 августа эксперты WMX проведут техническое обучение по продукту ПроAPI в формате вебинара. Начало – в 10:00 МСК.

На обучении разберём:
🔘что такое API и зачем их защищать: типы и протоколы, запросы и ответы, форматы данных, коды ответа сервера, документирование API;
🔘как построить процесс защиты API;
🔘новую версию WMX ПроAPI – возможности и технические детали;
🔘ответы на вопросы.

Обучение рассчитано на:
• системных администраторов;
• DevOps-специалистов;
• инженеров и пресейл-инженеров.

➡️ Зарегистрироваться на обучение по ПроAPI

❗️❗️❗️Важно!

✅ После успешного прохождения тестирования участникам будет выдан сертификат.

✉️ При регистрации указывайте только корпоративную электронную почту.

❓По всем вопросам: marketing@wmx.pro
  • 🆒 2
  • ❤ 1
  • 👌 1
Post #344 302

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 🔥 3
  • ❤ 1
  • 👍 1
Post #343 368
⚡️Автоматизация становится обязательной частью каждой сложной веб-атаки. По данным WMX, в 1 полугодии 2026 года число автоматизированных сканирований выросло вдвое по сравнению с аналогичным периодом прошлого года.

Боты и автоматизированные скрипты сегодня не только ищут уязвимости в веб-приложениях. К классическому «прощупыванию» в 2026 году добавились активные попытки определить пороги срабатывания СЗИ. Это техника slow-drip разведки – «тихое» сканирование.

Опасность заключается не только в том, что ботов становится все больше, но и в том, что инструмент теперь доступен даже низкоквалифицированным злоумышленникам:
🔘сервисов типа ransomware-as-a-service все больше;
🔘наборы эксплойтов и скриптов для сканирования легкодоступны;
🔘массово появляются ИИ-помощники и агенты.

К массовым сканированиям «глупых» скриптов добавляются атаки умных, продвинутых ботов. Они имитируют поведение реальных пользователей: корректно работают с cookies и TLS-отпечатками, соблюдают ограничения по частоте запросов, меняют профиль активности, тем самым затрудняя обнаружение.

Вывод очевиден: современная компания нуждается в специализированной защите от ботов.

➡️В этом видео мы подробно рассказываем о том, как атакуют разные боты, почему их сложно обнаружить и как работает модуль защиты от продвинутых ботов WMX SmartBot Protection.

__
Следи
те за новостями WMX
📲MAX      📱 VK     🟧сайт
  • 👍 2
  • 👀 1
Post #341 347

Forwarded from AM Live

НИКОГДА ТАК НЕ ДЕЛАЙ

AM Live запускает новый спецпроект: короткие, лёгкие и немного ироничные выпуски о серьёзных ошибках в ИТ и ИБ.

За 15 минут эксперты разбирают решения, на которых бизнес теряет деньги, время и безопасность, а главное - делятся практическими советами о том, как этого избежать.

Поставили WAF и выдохнули? Не спешите.

В первом выпуске эксперт WMX Владимир Гриднев разбирает пять ошибок в защите веба:

◽️ почему один WAF не закрывает все угрозы;

◽️ как боты обходят устаревшую защиту и где остаются забытые API;

◽️ почему выбор WAF только по цене может дорого обойтись бизнесу.

Смотрите первый выпуск «Никогда так не делай» и проверяйте, не строится ли ваша защита на одном очень уверенном заблуждении.

📺 VK 📺 YouTube 📺 RuTube
  • ❤‍🔥 3
  • ❤ 2
  • 👍 1
Post #340 430
Веб-атаки стали умнее. И это плохая новость.

📈 За первое полугодие 2026 года ПроWAF отразил 849,7 млн веб-атак, что на 27% больше, чем годом ранее. Но главный тренд даже не в количестве.

Сегодня злоумышленники не просто ищут уязвимости. Они заранее изучают периметр, проверяют, как работают средства защиты, а затем атакуют API, веб-приложения и бизнес-логику. Благодаря ИИ и готовым наборам эксплойтов многосоставные атаки становятся доступнее для злоумышленников, а для обнаружения – сложнее.

Недооценивать веб-атаки опасно: они создают угрозу для сохранности данных, доступности сервисов и непрерывности работы всего бизнеса.

➡️Защитить веб-приложения помогает специализированное решение – межсетевой экран уровня веб-приложений (WAF).
Как работает WAF, от каких угроз защищает и почему он необходим для создания безопасного веб-контура, рассказываем в видео-шпаргалке «10 глупых вопросов про WAF». Простыми словами – без сложных терминов и рекламы.

⏩Смотрите видео на Rutube

📑А если удобнее читать, мы подготовили текстовую версию с ответами на все вопросы.

__
Следи
те за новостями WMX
📲MAX      📱 VK     🟧сайт
  • ❤ 1
  • 👍 1
  • 🤓 1
Post #339 425
Автоматизация меняет не только защиту, но и сами кибератаки.

По данным совместного исследования WMX и Servicepipe, уже 44% веб-атак на российские компании стали многоэтапными: злоумышленники комбинируют DDoS, атаки на веб-приложения и эксплуатацию бизнес-логики.

Основные тренды:
🔘Практически каждая сложная атака начинается с автоматизированной киберразведки. За год число таких сканирований выросло в 2 раза.
🔘Современные боты уже умеют имитировать поведение реальных пользователей: работать с cookies, TLS-отпечатками, соблюдать лимиты запросов и даже проходить CAPTCHA.
🔘Пока DDoS перегружает инфраструктуру, злоумышленники атакуют прикладной уровень. За первое полугодие 2026 года было отражено 849,7 млн веб-атак - на 27% больше, чем годом ранее.
🔘Все чаще целью становятся не технические уязвимости, а ошибки бизнес-логики: авторизация, платежи, программы лояльности, API и другие критически важные процессы.

Вывод экспертов очевиден: защищать только сеть или только веб-приложения уже недостаточно. Эффективная защита требует комплексного подхода, объединяющего анти-DDoS, WAF, защиту API и технологии противодействия интеллектуальным ботам.

➡️Подробнее читайте в совместном исследовании WMX и Servicepipe.

__
Следи
те за новостями WMX
📲MAX      📱 VK     🟧сайт
  • 👍 4
  • 🔥 2
  • ❤ 1
Post #338 398
WMX и «Хэдхантер» укрепляют партнерство в сфере кибербезопасности

Компании подписали меморандум о технологическом сотрудничестве, чтобы вместе развивать защиту платформы hh.ru от современных веб-угроз.

Уже сегодня WMX ПроWAF защищает основной сайт, локализованные версии и внутренние ресурсы «Хэдхантера». Следующий этап – расширение возможностей защиты веб-приложений и API, а также обмен практической экспертизой для более эффективного выявления и предотвращения новых атак.

Мы стремимся к тому, чтобы каждая карьера начиналась в безопасной цифровой среде, поэтому для защиты наших веб-ресурсов мы выбирали ИБ-партнера, обладающего экспертностью и опытом в части выявления веб-угроз. Помимо точности детектирования для нас была важна гарантия доступности нашего ресурса даже при высоких нагрузках и отсутствие деградации трафика при фильтрации. При тестировании ПроWAF выдерживал нагрузки до 100 тыс. RPS», -отметил руководитель кибербезопасности «Хэдхантера» Михаил Щербаков.


➡️Подробнее — по ссылке.
__
Следи
те за новостями WMX
📲 MAX 📱 VK 🟧сайт
  • ❤ 5
  • 🔥 2
  • 👍 1
Post #337 425
Не все кибератаки ломают сервис. Некоторые, напротив, заставляют его работать еще усерднее.

➡️Яркий пример – это SMS-бомбинг.

Пока кажется, что ничего страшного не происходит, бизнес оплачивает тысячи SMS, инфраструктура получает лишнюю нагрузку, а пользователи – десятки раздражающих сообщений.

В новой статье на Хабре мы наглядно разбираем:
🔘почему эта атака до сих пор остается актуальной;
🔘как эволюционировали боты: от простых curl-скриптов до браузеров с имитацией человека;
🔘почему CAPTCHA и rate limiting не всегда работают;
🔘как современные антибот-решения обнаруживают атаку еще до отправки SMS.

➡️Читайте статью на Хабре
 __________
Следите за новостями WMX
📲 MAX 📱 VK 🟧сайт
  • ❤ 1
Post #336 725
🎙Приглашаем на вебинар, посвящённый актуальным вызовам кибербезопасности и новым возможностям платформы WMX.

Когда: 28 июля, 12:00 (МСК)

В программе:

🔘Защита API: новые угрозы и практический опыт
• современный ландшафт атак на API;
• новые регуляторные требования к защите веба и API;
• новые возможности ПроAPI.

🔘Модуль SmartBot Protection
• как современные боты угрожают бизнесу;
• ключевые отличия SmartBot Protection от других антибот-систем;
• реальные сценарии применения, включая защиту от SMS-бомбинга.

🔘Обновление ПроWAF
• новая функция блокировки пользовательских сессий и сценарии её применения.

🔘Реальный Dogfooding
• расскажем, как тестируем собственные продукты и используем их для защиты инфраструктуры и сервисов WMX.

📍Регистрация: https://facecast.net/w/rqclhl

Просим указывать при регистрации актуальный корпоративный e-mail.

Присоединяйтесь, чтобы первыми узнать о новых возможностях продуктов WMX, увидеть реальные кейсы и задать вопросы нашим экспертам в прямом эфире.

Если у вас возникли вопросы о вебинаре, напишите нам: marketing@wmx.pro
  • 👍 3
  • ❤‍🔥 2
Post #335 387
⚡️wp2shell: как две CVE ведут к полному захвату WordPress-сайта

В середине июля исследователи безопасности раскрыли критическую цепочку уязвимостей WordPress (wp2shell). Спустя считанные дни после публикации PoC были зафиксированы первые попытки её эксплуатации. 

Комбинация CVE-2026-63030 и CVE-2026-60137 позволяет злоумышленнику перейти от обычного HTTP-запроса к полному контролю над сайтом. 

Суть проблемы

В состав wp2shell входят две ошибки в ядре WordPress:
● CVE-2026-63030 позволяет обходить ограничения REST API;
● CVE-2026-60137 позволяет вмешиваться в SQL-запросы к базе данных.

По отдельности они умеренно опасны, но в сочетании становятся критическими для безопасности:
Bypass REST API → SQLi → компрометация пользователей, включая админа → RCE.

Детально: 
1️⃣В WordPress есть механизм, который позволяет отправлять несколько API-вызовов в одном HTTP-запросе (batching). Каждый вызов   должен проверяться отдельно, но из-за ошибки часть проверок выполняется некорректно. Так возникает CVE-2026-63030, когда злоумышленник может создать запрос таким образом, чтобы обойти внутренние проверки и получить доступ к внутренним API-механизмам.

2️⃣В этот момент подключается CVE-2026-60137 – возможность выполнения SQL-инъекции, которая труднореализуема извне. Но поскольку злоумышленник уже обошел ограничения REST API, у него появляются привилегии для удалённой эксплуатации уязвимости. В итоге он получает содержимое базы данных и может использовать скомпрометированную учетную запись администратора WordPress.

3️⃣Финальным шагом атаки может быть RCE (удаленное выполнение кода), так как администратор WordPress имеет возможность устанавливать плагины и загружать PHP-код. 

Чем это грозит?

Успешная атака ведет к:
🔘захвату административного доступа;
🔘установке веб-шеллов и вредоносных плагинов;
🔘краже данных пользователей;
🔘размещению фишинговых страниц и дальнейшему развитию атаки.

Кто под ударом?

Владельцы WordPress версий:
❌ 6.9.0–6.9.4
❌7.0.0–7.0.1

Особенно высокие риски у компаний с большим количеством WordPress-сайтов, хостинг-провайдеров и веб-студий.

Что делать?
✔️Провести инвентаризацию WordPress-ресурсов.
✔️Немедленно установить обновления безопасности.
✔️Проверить логи на признаки компрометации.
✔️Использовать WAF для виртуального патчинга и блокирования попыток эксплуатации.

🟧В частности, WMX ПроWAF уже детектирует данную цепочку атак и обеспечивает защиту от эксплуатации wp2shell.
  • 🔥 3
  • 👍 1
  • 🤝 1
Post #331 394
🎨WMX — искусство защиты!

Лето в самом разгаре, и мы решили поддержать летнее настроение и немного поэкспериментировать с искусством. С помощью ИИ мы интегрировали наш логотип в картины, посвящённые солнцу, жаре и отдыху.

За основу мы взяли:
1. «Полдень. Лето» — Кузьма Петров-Водкин;
2. «В Севастополе» — Александр Дейнека;
3. «Ментона. Пляж с зонтиками» — Зинаида Серебрякова;
4. «После дождя (Мокрая терраса)» — Александр Герасимов.

☀️Получилось ярко и по-летнему!

Но как бы ни хотелось полностью переключиться на отдых, эксперты WMX не уходят на каникулы. Мы продолжаем заботиться о безопасности ваших веб-приложений, чтобы вы могли спокойно наслаждаться летом, не беспокоясь о защите своих цифровых ресурсов!

____
Следите за новостями WMX
📲MAX      💙 VK     🟧сайт
  • 🔥 7
  • ❤ 3
  • 👍 1
  • 😁 1
Post #330 598
🗂WMX выпустил ПроWAF 5.0

Это крупнейшее технологическое обновление продукта за последнее время.

Что нового?

1️⃣Блокировка пользовательских сессий
Теперь ПроWAF блокирует атакующие пользовательские сессии, а не только отдельные запросы или IP-адреса, что повышает точность обнаружения атак.

2️⃣ Новая модель поставки
Решение доступно как в формате self-extracting .sh-установщика для быстрой инсталляции, так и в виде стандартных deb- и rpm-пакетов. Это обеспечивает более предсказуемый процесс обновления в инфраструктурах с централизованным управлением.

3️⃣Новый уровень детектирования
Улучшена обработка zstd, Brotli, Deflate, XML и JSON для более эффективного анализа сложного трафика. Также доработана защита gRPC, который широко используется для взаимодействия микросервисов и API.

4️⃣ Улучшены сценарии диагностики, эксплуатации и интеграции в сложные инфраструктуры
Обновлены сообщения об ошибках, доработаны метрики и журналы, улучшена работа с IPv6.

«Количество веб-атак на российские компании продолжает расти, а вместе с ним увеличиваются их сложность и скорость реализации. В таких условиях критически важно не только выявлять атаки в реальном времени, но и оперативно обновлять средства защиты и централизованно управлять их состоянием. Именно поэтому мы развиваем более гибкую, устойчивую и удобную систему защиты веб-приложений и API. Обновление ПроWAF ориентировано на современные требования бизнеса: защиту распределённых систем с множеством веб-приложений и сервисов, прозрачный мониторинг, интеграцию в существующие DevSecOps-процессы и упрощение эксплуатации»
менеджер продукта ПроWAF Дмитрий Конюк.

➡️Технические детали обновления можно найти в нашей документации.

__
Следи
те за новостями WMX
📲 MAX 📱 VK 🟧сайт
  • 👍 6
  • ❤ 5
  • 🔥 3
Older posts →

About this channel

How can I read @wmxwas without a Telegram account?
TGViewer shows the public web preview Telegram publishes for WMX | Web & API Security: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does WMX | Web & API Security have?
WMX | Web & API Security (@wmxwas) has 670 subscribers on Telegram, refreshed roughly every 30 minutes.
Does WMX | Web & API Security know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →