ATREX.RU
Пресс релизы коммерческих компаний и общественных организаций
ATREX.RU
» Пресс релизы сегодняшнего дня
» Архив пресс-релизов
» Авторам от редакции
» Добавить пресс-релиз

Самое-самое //
Пресс-релизы // » Добавить пресс-релиз

Компания Varonis обнаружила новую уязвимость системы многофакторной аутентификации облачного сервиса Box

Компания Varonis Systems выявила новую уязвимость в системе многофакторной аутентификации (MFA) облачного хранилища Box, использующей дополнительную проверку пользователя при помощи sms-сообщений. Это уже второй способ обхода MFA в Box, обнаруженный за последнее время. Он может быть использован злоумышленниками для кражи и компрометации корпоративных данных. При этом даже не требуется доступ к телефону атакуемого сотрудника.

Большое количество организаций сегодня выбирают именно облачные хранилища. Так, по данным компании Box, ее сервис используют 97 тысяч предприятий, 68% из них входят в список Fortune 500. Для организации доступа к данным они могут воспользоваться MFA, реализуемой при помощи специальных приложений, таких как Okta Verify и Google Authenticator, или sms-сообщений.

Многофакторную аутентификацию, как дополнительный способ защиты пользовательских аккаунтов, используют многие поставщики облачных сервисов. Box, после ввода логина и пароля, предлагает выбрать один из способов прохождения второго этапа аутентификации: при помощи приложения с использованием технологии ТОТР, либо sms-сообщения. При этом сам код отправляется в sms-сообщении только тогда, когда пользователь переходит к форме проверки. В противном случае сообщение не отправляется, однако система аутентификации Box все равно формирует файл cookie, который может быть перехвачен злоумышленником, обладающим украденными адресом электронной почты и паролем.

Получив cookie, злоумышленник может перенаправить процесс MFA на форму, предусматривающую использование ТОТР. При этом система безопасности Box не проверяет, какой именно способ был выбран пользователем при регистрации и не отслеживает, принадлежит ли ему копия приложения, используемого для получения одноразового пароля. Это дает хакерам возможность получить доступ к учетной записи без использования телефона жертвы.

Алгоритм такой атаки можно представить следующим образом:
злоумышленник выбирает вход с помощью MFA через приложение-аутентификатор и сохраняет фактор аутентификации;
на странице account.box.com/login он вводит логин и пароль;
если комбинация окажется правильной, браузер отправляет новый файл cookie для аутентификации и перенаправляет сеанс на страницу /2fa/verification;
злоумышленник вместо перехода на форму проверки sms-кода передает свой собственный фактор аутентификатор и код из приложения, и получает доступ к данным аккаунта. Причем жертве sms-сообщение даже не отправляется.
«Многофакторная аутентификация пользователей сегодня рассматривается многими компаниями как панацея, предотвращающая угрозы безопасности данных. Достаточно вспомнить об обязательном использовании MFA в сервисах Salesforce и MicrosoftВ России, к примеру, перейти на использование MFA активно рекомендуют пользователям портала госуслуг. Однако, надежность такой системы во многом зависит от ее реализации. Многофакторная аутентификация может сформировать ложное ощущение безопасности, но ее использование вовсе не гарантирует, что данные надежно защищены», – говорит Даниэль Гутман, глава Varonis в России.

Специалисты Varonis считают, что использование MFA не исключает необходимости использования подхода, ориентированного на данные, в вопросах обеспечения безопасности информационных систем. В любом случае организации нужно контролировать как использование многофакторной аутентификации в своих сервисах, так и работу с самими данными.

Помимо этого, сотрудники, ответственные за информационную безопасность, должны знать:
к какому объему данных могут получить доступ злоумышленники при компрометации учетной записи;
не раскрываются ли данные компании чрезмерно широкому кругу пользователей и оповестит ли система безопасности администратора, если обнаружит аномальный доступ к ним.
Исследовательская группа компании Varonis ранее обнаружила способ обхода многофакторной аутентификации для учетных записей сервиса Box, использующих приложения-аутентификаторы, такие как Google Authenticator.

О компании Varonis (https://www.varonis.com/ru/)
Varonis Systems – разработчик программных решений для защиты от комплексных кибератак, основанных на поведенческом анализе пользователей и защите данных компании. Компания была основана в 2005 году, став пионером в области управления и контроля неструктурированных данных. По разным источникам, Varonis занимает более 70% мирового рынка в этой области. Среди разработок Varonis решение по аудиту периметра сети и поведенческому анализу, которое помогает заказчикам вовремя выявлять продвинутые кибератаки и защищаться от них. Сегодня у компании более 7000 заказчиков во всем мире.

Контактное лицо: Татьяна Алексеева (написать письмо автору)
Компания: Varonis (все новости этой организации)
Добавлен: 02:12, 20.01.2022
Количество просмотров: 349
Страна: Россия

MONT предложит партнерам решение «Лаборатории Касперского» для обнаружения дронов, MONT, 15:09, 02.05.2024, Россия
107
В продуктовом портфеле ГК MONT появилось решение для обнаружения дронов – Kaspersky Antidrone от «Лаборатории Касперского». Программно-аппаратный комплекс подходит для любого типа объектов и направлен на обнаружение, классификацию и нейтрализацию беспилотников.


ИЦ ТЕЛЕКОМ-СЕРВИС — Бизнес-партнер компании «1С-Битрикс», ИЦ ТЕЛЕКОМ-СЕРВИС, 00:55, 01.05.2024, Россия
187
ИЦ ТЕЛЕКОМ-СЕРВИС заключил партнерское соглашение с компанией «1С-Битрикс» — российским разработчиком программных продуктов для управления веб-проектами и корпоративными порталами.


Сервисы «Телфин» помогают ГК «Шанс» и сети магазинов «ОхотАктив» оценить эффективность работы сотрудников, Телфин, 00:53, 01.05.2024, Россия
187
Российский провайдер коммуникационных решений «Телфин» завершил интеграцию сервисов оценки качества звонков в телеком-инфраструктуру ГК «Шанс» и сеть магазинов «ОхотАктив» для удаленной координации работы сотрудников.


Эксперты составили ТОП-5 недорогих смартфонов, Роскачество, 00:46, 01.05.2024, Россия
37
Специалисты Центра цифровой экспертизы Роскачества обратили внимание на исследование смартфонов, проведенное крупнейшей чешской потребительской организацией dTest аналогичной Роскачеству и составили рейтинг смартфонов недорогого ценового сегмента.


Облачное направление Linx растет быстрее рынка, Linx, 00:45, 01.05.2024, Россия
35
Выручка Linx по облачному направлению в 2023 году увеличилась на 51%, опередив темпы роста рынка.


В России разработали интеллектуальную логистическую систему для промышленных гигантов, Simetra, 00:43, 01.05.2024, Россия
42
МегаФон и ГК SIMETRA разработали платформу для управления любыми транспортными потоками при строительстве и обслуживании крупных промышленных предприятий России.


ИТ Альянс объявляет о графике работы в майские праздники, "ИТ Альянс", 00:43, 01.05.2024, Россия
34
ИТ Альянс, ведущий поставщик информационных технологий, сообщает своим клиентам о графике работы в период майских праздников.


Почти половина пользователей предпочитают рассылки от компаний в мессенджерах, edna, 00:42, 01.05.2024, Россия
47
Эксперты компании edna провели исследование и выяснили, какие каналы предпочтительнее и на что особо обращают внимание пользователи в тексте сообщений.


Использование режима АвтоУСН даст новый импульс развитию ювелирной отрасли, BSS, 23:52, 30.04.2024, Россия
49
С 1 января 2025 года производители и продавцы изделий из серебра вновь получат возможность воспользоваться режимом АвтоУСН.


В ALIOT появился собственный ИИ, ООО "ЧЕСКА" (CESCA), 23:45, 30.04.2024, Россия
49
CESCA анонсировала обновление собственной платформы для мониторинга, анализа, контроля климатических изменений и контроля доступа в помещениях и оборудовании ALIOT.


Разделы //


Новости по странам //
Сегодня у нас публикуются //
Разработано AVart.Стуdия © 2008-2024 atrex.ru
  Rambler's Top100