ATREX.RU
Пресс релизы коммерческих компаний и общественных организаций
ATREX.RU
» Пресс релизы сегодняшнего дня
» Архив пресс-релизов
» Авторам от редакции
» Добавить пресс-релиз

Самое-самое //
Пресс-релизы // » Добавить пресс-релиз

Varonis предупреждает о возможности обхода многофакторной аутентификации в BOX

Исследовательская группа компании Varonis, одного из новаторов мирового рынка безопасности и аналитики данных, обнаружила способ обхода многофакторной аутентификации для учетных записей Box, использующих приложения-аутентификаторы, такие как Google Authenticator. В ходе исследования было выявлено, что злоумышленник может использовать украденные учетные данные для взлома учетной записи Box и извлекать конфиденциальных данные без предоставления одноразового пароля.

В январе 2021 года компания Box запустила возможность для учетных записей использовать приложения аутентификации на основе TOTP, такие как Google Authenticator, Okta Verify, Authy, Duo. Box рекомендует TOTP вместо аутентификации на основе SMS по очевидным причинам — SMS-сообщения могут быть перехвачены с помощью подмены SIM-карт, мошенничества при выходе из системы и других методов.

Обычно приложения аутентификаторов, которые соответствуют алгоритму TOTP (одноразовый пароль), не только проще в использовании для конечного пользователя, но и намного безопаснее, чем SMS. Когда пользователь добавляет приложение-аутентификатор в свою учетную запись Box, приложению присваивается ID. Каждый раз, когда пользователь пытается войти в систему, Box запрашивает его электронную почту и пароль, а затем одноразовый пароль от приложения-аутентификатора. Если пользователь не предоставит второй фактор, он не сможет получить доступ к файлам и папкам в своей учетной записи Box. Это обеспечивает вторую линию защиты на случай, если у пользователя слабый пароль (или его утечка).

Но как отмечают аналитики Varonis, конечная точка /mfa/unenrollment не требовала полной аутентификации пользователя, чтобы удалить устройство TOTP из учетной записи пользователя. В результате эксперимента получилось исключить пользователя из MFA после предоставления имени пользователя и пароля, но до предоставления второго фактора. После выполнения этого действия исследователи смогли войти в систему без каких-либо требований MFA и получить полный доступ к учетной записи Box пользователя, включая все его файлы и папки. До исправления этой уязвимости со стороны Box злоумышленники могли компрометировать учетные записи пользователей с помощью подстановки учетных данных, методом перебора паролей.

Чтобы минимизировать вероятность появления ошибки аутентификации, Varonis рекомендует делегировать реализацию MFA провайдеру (например, Okta), который специализируется на аутентификации. В дополнение к требованию MFA, Varonis рекомендует использовать SSO, где это возможно; применять политики надежных паролей, отслеживать сайты, такие как HaveIBeenPwnd, на предмет взломанных учетных записей, связанных с вашим доменом. Кроме того, стоит избегать использования проверочных вопросов, предполагающих простые ответы (например, «Укажите девичью фамилию вашей матери»).

О компании Varonis (https://www.varonis.com/ru/)
Varonis Systems – разработчик программных решений для защиты от комплексных кибератак, основанных на поведенческом анализе пользователей и защите данных компании. Компания была основана в 2005 году, став пионером в области управления и контроля неструктурированных данных. По разным источникам, Varonis занимает более 70% мирового рынка в этой области. Среди разработок Varonis решение по аудиту периметра сети и поведенческому анализу, которое помогает заказчикам вовремя выявлять продвинутые кибератаки и защищаться от них. Сегодня у компании более 7000 заказчиков во всем мире.

Контактное лицо: Татьяна Алексеева (написать письмо автору)
Компания: Varonis (все новости этой организации)
Добавлен: 17:53, 15.12.2021
Количество просмотров: 494
Страна: Россия

НИУ ВШЭ и MWS AI займутся переподготовкой специалистов в области безопасного внедрения ИИ, MWS AI, 07:51, 29.06.2026, Россия
103
Центр непрерывного образования ФКН НИУ ВШЭ и MWS AI открывают набор на программу повышения квалификации «Стратегия безопасности искусственного интеллекта».


Versta.io упростит возврат товаров для интернет-магазинов, Versta, 07:50, 29.06.2026, Россия
101
В личном кабинете цифрового логистического оператора versta.io B2B-заказчикам стала доступна отправка посылок Почтой России по штрихкоду. Теперь корпоративным клиентам – в первую очередь, интернет-магазинам – достаточно показать штрихкод, чтобы сдать или получить посылку в любом отделении Почты России в стране или с доставкой курьером.


«Биорг» и «Системный софт» заключили договор о поставке решений для распознавания и анализа данных, Биорг, Системный софт, 07:50, 29.06.2026,
101
4 продукта и сервиса «Биорг» на базе машинного обучения для оцифровки документов, распознавания изображений и анализа данных вошли в портфель компании «Системный софт».


Вебинар «Проектирование пожарной сигнализации в nanoCAD BIM ОПС на примере коттеджа», CS Group, 07:46, 29.06.2026,
100
Компания CS Group приглашает на вебинар по проектированию системы пожарной сигнализации в nanoCAD BIM ОПС. На примере одноэтажного коттеджа покажем полный процесс работы: от размещения извещателей и оборудования до подключения устройств, формирования спецификации, структурной схемы и комплекта проектной документации.


«1С-Рарус» внедрил ERP-систему для производства высокотехнологичной электроники в ООО «КОНТИНЕНТ», 1С-Рарус, 07:45, 29.06.2026, Россия
105
Компания «1С‑Рарус» завершила в ООО «КОНТИНЕНТ» проект цифровой трансформации производства и сервисного обслуживания на базе «1С:ERP» и «1С:CRM». Время подбора оптимальной спецификации готового изделия сократилось с 1–2 недель до нескольких минут. Повысились качество и скорость обработки сервисных обращений. Улучшены показатели оборачиваемости и управляемости складских запасов.


МегаФон показал лучшую скорость мобильного интернета на трассах Подмосковья, МегаФон, 07:44, 29.06.2026, Россия
99
Оператор показал лучшую среднюю скорость скачивания на ключевых автомобильных трассах Московской области. Это следует из результатов независимого исследования TelecomDaily.


«ГИГАНТ — Компьютерные системы» о том, почему хакеры все чаще атакуют ради шпионажа, ГИГАНТ, 07:37, 29.06.2026, Россия
34
Эксперт «ГИГАНТ — Компьютерные системы» рассказал, какие данные интересуют злоумышленников, почему шпионаж становится подготовкой к более разрушительным атакам и как компаниям снижать риски В России участились кибератаки с целью шпионажа.


«1С:CRM для Беларуси» ПРОФ и КОРП подтвердили статус «Совместимо!», 1С-Рарус, 07:30, 29.06.2026,
40
CRM-решения для Беларуси, локализованные на базе «1С:CRM» разработки «1С-Рарус», прошли тестирование «Совместимо! Система программ 1С:Предприятие». Решения учитывают специфику учета и требования законодательства Республики Беларусь. Фирма «1С» подтверждает корректную работу этих совместных решений на платформе «1С:Предприятие 8.3».


На IT IS conf обсудили баланс угроз и ресурсов в «Эпоху постоптимизма», УЦСБ, 07:30, 29.06.2026, Россия
41
На конференции IT IS conf от УЦСБ развенчали мифы о безопасности и дали готовые алгоритмы действий: от контратак на хакеров до харденинга ИТ-инфраструктуры


Hybe и Альфа-Деньги привлекли 21 млн пользователей через CTV с конверсией выше 57%, Hybrid, 07:29, 29.06.2026, Россия
37
Платформа мобильной рекламы Hybe, входящая в состав AdTech-экосистемы Hybrid, совместно с компанией Альфа-Деньги, реализовали проект, демонстрирующий возможность использования Connected TV (CTV) не как имиджевого, а как performance-канала с оплатой за результат и прямым фокусом на окупаемость.


Разделы //


Новости по странам //
Сегодня у нас публикуются //
Разработано AVart.Стуdия © 2008-2026 atrex.ru
  Rambler's Top100