Добавить новость

Экс-футболист сборной СССР Канчельскис подрался в баре после финала Евро-2024

РОССИЯ ПРОВЕРИТ ЦРУ И СЕКРЕТНУЮ СЛУЖБУ США?!

Росгвардия завершила весеннюю призывную кампанию в Кузбассе

В Подмосковье провели неонатальный скрининг для 34 тысяч детей с начала года

News in English


Новости сегодня

Новости от TheMoneytizer

Researchers: Weak Security Defaults Enabled Squarespace Domains Hijacks

At least a dozen organizations with domain names at domain registrar Squarespace saw their websites hijacked last week. Squarespace bought all assets of Google Domains a year ago, but many customers still haven’t set up their new accounts. Experts say malicious hackers learned they could commandeer any migrated Squarespace accounts that hadn’t yet been registered, merely by supplying an email address tied to an existing domain.

Until this past weekend, Squarespace’s website had an option to log in via email.

The Squarespace domain hijacks, which took place between July 9 and July 12, appear to have mostly targeted cryptocurrency businesses, including Celer Network, Compound Finance, Pendle Finance, and Unstoppable Domains. In some cases, the attackers were able to redirect the hijacked domains to phishing sites set up to steal visitors’ cryptocurrency funds.

New York City-based Squarespace purchased roughly 10 million domain names from Google Domains in June 2023, and it has been gradually migrating those domains to its service ever since. Squarespace has not responded to a request for comment, nor has it issued a statement about the attacks.

But an analysis released by security experts at Metamask and Paradigm finds the most likely explanation for what happened is that Squarespace assumed all users migrating from Google Domains would select the social login options — such “Continue with Google” or “Continue with Apple” — as opposed to the “Continue with email” choice.

Taylor Monahan, lead product manager at Metamask, said Squarespace never accounted for the possibility that a threat actor might sign up for an account using an email associated with a recently-migrated domain before the legitimate email holder created the account themselves.

“Thus nothing actually stops them from trying to login with an email,” Monahan told KrebsOnSecurity. “And since there’s no password on the account, it just shoots them to the ‘create password for your new account’ flow. And since the account is half-initialized on the backend, they now have access to the domain in question.”

What’s more, Monahan said, Squarespace did not require email verification for new accounts created with a password.

“The domains being migrated from Google to Squarespace are known,” Monahan said. “It’s either public or easily discernible info which email addresses have admin of a domain. And if that email never sets up their account on Squarespace — say because the billing admin left the company five years ago or folks just ignored the email — anyone who enters that email@domain in the squarespace form now has full access to control to the domain.”

The researchers say some Squarespace domains that were migrated over also could be hijacked if attackers discovered the email addresses for less privileged user accounts tied to the domain, such as “domain manager,” which likewise has the ability to transfer a domain or point it to a different Internet address.

Squarespace says domain owners and domain managers have many of the same privileges, including the ability to move a domain or manage the site’s domain name server (DNS) settings.

Monahan said the migration has left domain owners with fewer options to secure and monitor their accounts.

“Squarespace can’t support users who need any control or insight into the activity being performed in their account or domain,” Monahan said. “You basically have no control over the access different folks have. You don’t have any audit logs. You don’t get email notifications for some actions. The owner doesn’t get email notification for actions taken by a ‘domain manager.’ This is absolutely insane if you’re used to and expecting the controls Google provides.”

The researchers have published a comprehensive guide for locking down Squarespace user accounts, which urges Squarespace users to enable multi-factor authentication (disabled during the migration).

“Determining what emails have access to your new Squarespace account is step 1,” the help guide advises. “Most teams DO NOT REALIZE these accounts even exist, let alone theoretically have access.”

The guide also recommends removing unnecessary Squarespace user accounts, and disabling reseller access in Google Workspace.

“If you bought Google Workspace via Google Domains, Squarespace is now your authorized reseller,” the help document explains. “This means that anyone with access to your Squarespace account also has a backdoor into your Google Workspace unless you explicitly disable it by following the instructions here, which you should do. It’s easier to secure one account than two.”

Читайте на 123ru.net


Новости 24/7 DirectAdvert - доход для вашего сайта



Частные объявления в Вашем городе, в Вашем регионе и в России



Smi24.net — ежеминутные новости с ежедневным архивом. Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net. Мы не навязываем Вам своё видение, мы даём Вам срез событий дня без цензуры и без купюр. Новости, какие они есть —онлайн с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии. Smi24.net — живые новости в живом эфире! Быстрый поиск от Smi24.net — это не только возможность первым узнать, но и преимущество сообщить срочные новости мгновенно на любом языке мира и быть услышанным тут же. В любую минуту Вы можете добавить свою новость - здесь.




Новости от наших партнёров в Вашем городе

Ria.city

Международный фестиваль «Сильные фигуры» завершился в Подмосковье

Реконструкцию хирургического корпуса начали в больнице Подольска

Росгвардия завершила весеннюю призывную кампанию в Кузбассе

Генералу Попову под домашним арестом могут запретить интернет

Музыкальные новости

В Петербурге зафиксирован рост цен на новостройки за последний месяц

"Искреннее участие христианина в благотворительной деятельности во славу Божью соответствует двум главным заповедям: о любви к Богу и о любви к ближнему"

Аэропорт Шереметьево ввёл ограничения на взлёт и посадку самолётов из-за погоды

Криминалист Игнатов: у стрелявшего в Трампа мужчины были психические отклонения

Новости России

Реконструкцию хирургического корпуса начали в больнице Подольска

Генералу Попову под домашним арестом могут запретить интернет

Индия присоединяется к дедолларизации?

Экс-футболист сборной СССР Канчельскис подрался в баре после финала Евро-2024

Экология в России и мире

Итоги конкурса моделей «Best Model Russia 2024»

Студия звукозаписи в Москве. Студия звукозаписи цена.

Итоги конкурса красоты «MISS EUROPEAN BEAUTY 2024″

На Велавару - в поисках приключений

Спорт в России и мире

Independent: Кейт Миддлтон посетила финал Уимблдона, несмотря на болезнь

«Самый сложный противник, с которым я встречался». Медведев – об Алькарасе

Один финал Испания выиграла — пусть не у Англии, зато в Лондоне у Джоковича! Алькарас — двукратный чемпион Уимблдона

Хорошо, но без финала: как Медведев завершил выступление на Уимблдоне

Moscow.media

На платформе iSpring появились пульс-опросы для сбора обратной связи от сотрудников

Водопады "Три сестры"

Интервью для ливанской газеты «Аль-Ахед»

Ежедневно ограничивают движение большегрузов по трассе М-5 Урал в Самарской области











Топ новостей на этот час

Rss.plus






РОССИЯ ПРОВЕРИТ ЦРУ И СЕКРЕТНУЮ СЛУЖБУ США?!

Индия присоединяется к дедолларизации?

Урбан-тему «Балконы и прочие спорные вопросы архитектуры» обсудят в городе

ОМК завершила строительство гостиницы в Выксе