Мнение автора может не совпадать с мнением редакции
К нам пришли сразу несколько клиентов с похожим набором проблем примерно в одно и то же время. Сайт взломали, в результате чего у кого-то появлялся баннер с неправомерным содержанием, что вело или к закрытию сайта хостером, или к его блокировке со стороны государственных органов, у кого-то переставала работать мобильная версия; у кого-то баннера не было, но сайт и даже доступ к нему были закрыты. Увидев тенденцию, мы проанализировали симптомы и пришли к выводу, что во всех случаях причиной подобных неприятностей были устаревшие версии CMS 1C-Битрикс и языка PHP. Хотя клиенты получали уведомления о необходимости обновиться, в силу разных причин эти уведомления игнорировались, в результате чего переставали приходить обновления по безопасности — просто из-за того, что вендор их пишет только для актуальной версии PHP.
Суть проблемы
Сайты на Битрикс регулярно подвергаются атакам, а в самом Битриксе регулярно обнаруживаются и закрываются уязвимости. Это нормально: система большая и сложная, постоянно развивается, в ней неизбежно будут выявляться какие-то ошибки. Однако прямо сейчас существуют дополнительные риски атак именно на Битрикс, как широко распространенную в РФ платформу.
На это влияет текущая ситуация:
рост популярности Битрикса у российского бизнеса из-за ухода западных вендоров и импортозамещения;
резко возросшая активность «политических» хакеров, нацеленная на российский сегмент Интернета. Поскольку в РФ Битрикс занимает доминирующие позиции, а большинство его пользователей — российские компании, очевидно, что именно он становится главной мишенью;
активное развитие самого Битрикса, вызванное его выросшей популярностью и востребованностью, особенно в сегменте крупного бизнеса, где раньше решения от 1С встречались сравнительно редко. Постоянная разработка нового функционала очевидно ведет к возрастающим рискам наличия уязвимостей в нем.
Битрикс — одно из самых удобных и популярных в РФ решений «из коробки», поэтому атаки именно на него неизбежны. Эти атаки носят веерный характер, злоумышленники в автоматическом режиме ищут системы с открытыми уязвимости и заражают их, вне зависимости от конкретного владельца сайта и размеров его бизнеса. В то время, как большие компании, как правило, имеют собственные подразделения информационной безопасности, способные эти атаки нейтрализовать, для компаний поменьше единственный способ защиты от таких веерных атак — регулярные обновления и контроль за безопасностью системы.