ATREX.RU
Пресс релизы коммерческих компаний и общественных организаций
ATREX.RU
» Пресс релизы сегодняшнего дня
» Архив пресс-релизов
» Авторам от редакции
» Добавить пресс-релиз

Самое-самое //
Пресс-релизы // » Добавить пресс-релиз

Varonis предупреждает о возможности обхода многофакторной аутентификации в BOX

Исследовательская группа компании Varonis, одного из новаторов мирового рынка безопасности и аналитики данных, обнаружила способ обхода многофакторной аутентификации для учетных записей Box, использующих приложения-аутентификаторы, такие как Google Authenticator. В ходе исследования было выявлено, что злоумышленник может использовать украденные учетные данные для взлома учетной записи Box и извлекать конфиденциальных данные без предоставления одноразового пароля.

В январе 2021 года компания Box запустила возможность для учетных записей использовать приложения аутентификации на основе TOTP, такие как Google Authenticator, Okta Verify, Authy, Duo. Box рекомендует TOTP вместо аутентификации на основе SMS по очевидным причинам — SMS-сообщения могут быть перехвачены с помощью подмены SIM-карт, мошенничества при выходе из системы и других методов.

Обычно приложения аутентификаторов, которые соответствуют алгоритму TOTP (одноразовый пароль), не только проще в использовании для конечного пользователя, но и намного безопаснее, чем SMS. Когда пользователь добавляет приложение-аутентификатор в свою учетную запись Box, приложению присваивается ID. Каждый раз, когда пользователь пытается войти в систему, Box запрашивает его электронную почту и пароль, а затем одноразовый пароль от приложения-аутентификатора. Если пользователь не предоставит второй фактор, он не сможет получить доступ к файлам и папкам в своей учетной записи Box. Это обеспечивает вторую линию защиты на случай, если у пользователя слабый пароль (или его утечка).

Но как отмечают аналитики Varonis, конечная точка /mfa/unenrollment не требовала полной аутентификации пользователя, чтобы удалить устройство TOTP из учетной записи пользователя. В результате эксперимента получилось исключить пользователя из MFA после предоставления имени пользователя и пароля, но до предоставления второго фактора. После выполнения этого действия исследователи смогли войти в систему без каких-либо требований MFA и получить полный доступ к учетной записи Box пользователя, включая все его файлы и папки. До исправления этой уязвимости со стороны Box злоумышленники могли компрометировать учетные записи пользователей с помощью подстановки учетных данных, методом перебора паролей.

Чтобы минимизировать вероятность появления ошибки аутентификации, Varonis рекомендует делегировать реализацию MFA провайдеру (например, Okta), который специализируется на аутентификации. В дополнение к требованию MFA, Varonis рекомендует использовать SSO, где это возможно; применять политики надежных паролей, отслеживать сайты, такие как HaveIBeenPwnd, на предмет взломанных учетных записей, связанных с вашим доменом. Кроме того, стоит избегать использования проверочных вопросов, предполагающих простые ответы (например, «Укажите девичью фамилию вашей матери»).

О компании Varonis (https://www.varonis.com/ru/)
Varonis Systems – разработчик программных решений для защиты от комплексных кибератак, основанных на поведенческом анализе пользователей и защите данных компании. Компания была основана в 2005 году, став пионером в области управления и контроля неструктурированных данных. По разным источникам, Varonis занимает более 70% мирового рынка в этой области. Среди разработок Varonis решение по аудиту периметра сети и поведенческому анализу, которое помогает заказчикам вовремя выявлять продвинутые кибератаки и защищаться от них. Сегодня у компании более 7000 заказчиков во всем мире.

Контактное лицо: Татьяна Алексеева (написать письмо автору)
Компания: Varonis (все новости этой организации)
Добавлен: 17:53, 15.12.2021
Количество просмотров: 503
Страна: Россия

UDV Group: отзыв сертификатов подписи кода может осложнить поставку российского ПО, UDV Group, 11:07, 18.08.2026, Россия
461
Российский разработчик решений в области киберустойчивости UDV Group предупреждает: зависимость от зарубежных сертификатов подписи кода остается риском для российских разработчиков и корпоративных пользователей ПО.


«Дельта BI» внедрила за год более 250 обновлений на основе обратной связи пользователей, Дельта BI, 11:06, 18.08.2026, Россия
461
За последний год в платформу «Дельта BI» внедрено более 250 обновлений. Большая часть из них инициирована запросами заказчиков через поддержку и сообщество бизнес-пользователей.


Транспортные документы от Платформы ЭПД можно будет подписать в смартфоне, Платформа ОФД, 17:03, 17.08.2026, Россия
537
«Платформа ОФД» присоединилась к соглашению Минцифры России о развитии и внедрении мобильной электронной подписи «Госключ». Сотрудничество направлено на проработку новых сценариев использования сервиса, обмен технологической экспертизой и поддержку интеграции в продукты электронного документооборота.


UDV Group: банки столкнутся с ИБ-рисками из-за нейросетей без правил, UDV Group, 17:00, 17.08.2026, Россия
532
Российский разработчик решений в области киберустойчивости UDV Group прокомментировал рекомендации Банка России по безопасному использованию искусственного интеллекта финансовыми организациями. По оценке эксперта компании, ИИ постепенно становится для банков не только инструментом автоматизации, но и отдельным объектом управления информационной безопасностью.


ActiveCloud запустил в России услугу частного облака, ActiveCloud, 20:16, 16.08.2026, Россия
577
Облачный провайдер ActiveCloud запустил в России услугу частного облака для размещения критически важных систем, ресурсоемких приложений и инфраструктуры с повышенными требованиями к безопасности.


Versta.io и сервис Контура запускают аутсорсинг подписания перевозочных документов, Versta, 21:54, 14.08.2026, Россия
331
Цифровой логистический оператор versta.io расширяет возможности работы с электронными перевозочными документами. Платформа versta.io интегрирована сервисом для обмена электронными перевозочными документами (ЭПД) Логистика от Контур.Диадока.


В iSpring Suite теперь можно создавать слайдовые курсы с помощью ИИ, iSpring, 21:54, 14.08.2026, Россия
396
Компания iSpring, разработчик решений для корпоративного обучения, обновила конструктор онлайн-курсов iSpring Suite. В продукте появилась функция создания слайдовых курсов с помощью искусственного интеллекта.


ИИ-платформа Neoflex Neon вошла в реестр российского программного обеспечения, Neoflex, 14:04, 14.08.2026,
293
Neoflex Neon помогает бизнесу переходить от единичных экспериментов с генеративным ИИ к системному внедрению ИИ-агентов, выводящих автоматизацию организации на новый уровень.


«НОБИЛИС» ПРЕДСТАВИТ ЦИФРОВУЮ ЭКСПЕРТИЗУ В СФЕРЕ КОРПОРАТИВНОГО ЗДОРОВЬЯ НА ВНОТ-2026, Нобилис ООО, 14:04, 14.08.2026,
527
ООО «Нобилис», разработчик российской платформы управления корпоративным здоровьем TouchMED, объявляет об участии в ключевом отраслевом событии - XI Всероссийской неделе охраны труда (ВНОТ-2026). В фокусе презентации компании - практические инструменты цифровизации медосмотров, в том числе профилактических и предиктивной аналитики для снижения операционных рисков и повышения эффективности персонала.


UDV Group: размытый ИТ-периметр создает новые точки входа для атак, UDV Group, 14:03, 14.08.2026, Россия
296
Российский разработчик решений в области киберустойчивости UDV Group отмечает рост актуальности Attack Surface Management.


Разделы //


Новости по странам //
Сегодня у нас публикуются //
Разработано AVart.Стуdия © 2008-2026 atrex.ru
  Rambler's Top100