Мы в Telegram
Добавить новость

Приедут лучшие. Как в Барнауле пройдет фестиваль кукольных театров "Зазеркалье"?

Метод быстрой диагностики лимфоузлов при раке груди разработан в ПИМУ

Прокуратура потребовала посадить криминального авторитета Шишкана пожизненно

ПВО ночью уничтожили три беспилотника ВСУ над территорией России



Новости сегодня

Новости от TheMoneytizer

Компания Varonis обнаружила новую уязвимость системы многофакторной аутентификации облачного сервиса Box

Компания Varonis обнаружила новую уязвимость системы многофакторной аутентификации облачного сервиса Box

Компания Varonis Systems выявила новую уязвимость в системе многофакторной аутентификации (MFA) облачного хранилища Box, использующей дополнительную проверку пользователя при помощи sms-сообщений. Это уже второй способ обхода MFA в Box, обнаруженный за последнее время. Он может быть использован злоумышленниками для кражи и компрометации корпоративных данных. При этом даже не требуется доступ к телефону атакуемого сотрудника.

Большое количество организаций сегодня выбирают именно облачные хранилища. Так, по данным компании Box, ее сервис используют 97 тысяч предприятий, 68% из них входят в список Fortune 500. Для организации доступа к данным они могут воспользоваться MFA, реализуемой при помощи специальных приложений, таких как Okta Verify и Google Authenticator, или sms-сообщений.

Многофакторную аутентификацию, как дополнительный способ защиты пользовательских аккаунтов, используют многие поставщики облачных сервисов. Box, после ввода логина и пароля, предлагает выбрать один из способов прохождения второго этапа аутентификации: при помощи приложения с использованием технологии ТОТР, либо sms-сообщения. При этом сам код отправляется в sms-сообщении только тогда, когда пользователь переходит к форме проверки. В противном случае сообщение не отправляется, однако система аутентификации Box все равно формирует файл cookie, который может быть перехвачен злоумышленником, обладающим украденными адресом электронной почты и паролем.

Получив cookie, злоумышленник может перенаправить процесс MFA на форму, предусматривающую использование ТОТР. При этом система безопасности Box не проверяет, какой именно способ был выбран пользователем при регистрации и не отслеживает, принадлежит ли ему копия приложения, используемого для получения одноразового пароля. Это дает хакерам возможность получить доступ к учетной записи без использования телефона жертвы.

Алгоритм такой атаки можно представить следующим образом:

  • злоумышленник выбирает вход с помощью MFA через приложение-аутентификатор и сохраняет фактор аутентификации;
  • на странице account.box.com/login он вводит логин и пароль;
  • если комбинация окажется правильной, браузер отправляет новый файл cookie для аутентификации и перенаправляет сеанс на страницу /2fa/verification;
  • злоумышленник вместо перехода на форму проверки sms-кода передает свой собственный фактор аутентификатор и код из приложения, и получает доступ к данным аккаунта. Причем жертве sms-сообщение даже не отправляется.

«Многофакторная аутентификация пользователей сегодня рассматривается многими компаниями как панацея, предотвращающая угрозы безопасности данных. Достаточно вспомнить об обязательном использовании MFA в сервисах Salesforce и MicrosoftВ России, к примеру, перейти на использование MFA активно рекомендуют пользователям портала госуслуг. Однако, надежность такой системы во многом зависит от ее реализации. Многофакторная аутентификация может сформировать ложное ощущение безопасности, но ее использование вовсе не гарантирует, что данные надежно защищены», – говорит Даниэль Гутман, глава Varonis в России.

Специалисты Varonis считают, что использование MFA не исключает необходимости использования подхода, ориентированного на данные, в вопросах обеспечения безопасности информационных систем. В любом случае организации нужно контролировать как использование многофакторной аутентификации в своих сервисах, так и работу с самими данными.

Помимо этого, сотрудники, ответственные за информационную безопасность, должны знать:

  1. к какому объему данных могут получить доступ злоумышленники при компрометации учетной записи;
  2. не раскрываются ли данные компании чрезмерно широкому кругу пользователей и оповестит ли система безопасности администратора, если обнаружит аномальный доступ к ним.  

Исследовательская группа компании Varonis ранее обнаружила способ обхода многофакторной аутентификации для учетных записей сервиса Box, использующих приложения-аутентификаторы, такие как Google Authenticator.

О компании Varonis (https://www.varonis.com/ru/)
Varonis Systems – разработчик программных решений для защиты от комплексных кибератак, основанных на поведенческом анализе пользователей и защите данных компании. Компания была основана в 2005 году, став пионером в области управления и контроля неструктурированных данных. По разным источникам, Varonis занимает более 70% мирового рынка в этой области. Среди разработок Varonis решение по аудиту периметра сети и поведенческому анализу, которое помогает заказчикам вовремя выявлять продвинутые кибератаки и защищаться от них. Сегодня у компании более 7000 заказчиков во всем мире.

Читайте на 123ru.net


Новости 24/7 DirectAdvert - доход для вашего сайта



Частные объявления в Вашем городе, в Вашем регионе и в России



Smi24.net — ежеминутные новости с ежедневным архивом. Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net. Мы не навязываем Вам своё видение, мы даём Вам срез событий дня без цензуры и без купюр. Новости, какие они есть —онлайн с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии. Smi24.net — живые новости в живом эфире! Быстрый поиск от Smi24.net — это не только возможность первым узнать, но и преимущество сообщить срочные новости мгновенно на любом языке мира и быть услышанным тут же. В любую минуту Вы можете добавить свою новость - здесь.




Новости от наших партнёров в Вашем городе

Ria.city

ПВО ночью уничтожили три беспилотника ВСУ над территорией России

Объявлены победители конкурса фотографий #ПАСХАВСИБИРИ — 2024

Рабыни, пытки и ванны из денег. Где сегодня обитает «бог Кузя»?

"Метриум": близость к БКЛ и МЦД на 5% повышает стоимость квартиры в новостройке

Музыкальные новости

Дипломатическая бизнес-встреча «Россия - Африка» прошла в Белом Особняке Villa Barvikha

1 км = 100 рублей на благотворительность: или как онлайн принять участие в Зелёном Марафоне Сбера

Ростовский-на-Дону ЭРЗ отмечает 150 лет со дня основания

Премьера спектакля «Люди А. Выбор» по пьесе Леонида Якубовича

Новости России

Посол Антонов: США продолжают цинично принижать роль СССР в победе над фашизмом

Группа компаний Helpers Представляет Совершенный Фулфилмент для Wildberries и Ozon Marketplace

Рабыни, пытки и ванны из денег. Где сегодня обитает «бог Кузя»?

ПВО ночью уничтожили три беспилотника ВСУ над территорией России

Экология в России и мире

Что я увидела в экспедиции Малая Вишера — Мста — Окуловка? Часть 1: Аракчеевский городок

Славный Пушкин

Генералов много, а Норат Тер-Григорьянц один!

Выпускникам детсада в Реутове раздали мороженое

Спорт в России и мире

Российский теннисист Сафиуллин опустился на две позиции в рейтинге ATP

Надежда Петрова высказалась о перспективах Арины Соболенко снова возглавить рейтинг WTA

Последний танец Надаля и юбка Сюзанн Ленглен: 6 важных фактов о «Ролан Гаррос»-2024

Новак Джокович и Хамад Меджедович сыграли в бочче на Ролан Гаррос | Виды спорта

Moscow.media

Объявлена цена первой модели новой российской марки Xcite

По нацпроекту приводят к нормативу опорную сеть дорог Алтайского края

Генералов много, а Норат Тер-Григорьянц один!

Компании Группы "Интеррос" взяли ряд наград премии FINAWARD











Топ новостей на этот час

Rss.plus






В космос запустят ракету с изображением уроженца Кузбасса

Объявлены победители конкурса фотографий #ПАСХАВСИБИРИ — 2024

ПВО ночью уничтожили три беспилотника ВСУ над территорией России

Когда будут ремонтировать стадион "Динамо" в Барнауле и что этому мешает