ATREX.RU
Пресс релизы коммерческих компаний и общественных организаций
ATREX.RU
» Пресс релизы сегодняшнего дня
» Архив пресс-релизов
» Авторам от редакции
» Добавить пресс-релиз

Самое-самое //
Пресс-релизы // » Добавить пресс-релиз

Компания Varonis обнаружила новую уязвимость системы многофакторной аутентификации облачного сервиса Box

Компания Varonis Systems выявила новую уязвимость в системе многофакторной аутентификации (MFA) облачного хранилища Box, использующей дополнительную проверку пользователя при помощи sms-сообщений. Это уже второй способ обхода MFA в Box, обнаруженный за последнее время. Он может быть использован злоумышленниками для кражи и компрометации корпоративных данных. При этом даже не требуется доступ к телефону атакуемого сотрудника.

Большое количество организаций сегодня выбирают именно облачные хранилища. Так, по данным компании Box, ее сервис используют 97 тысяч предприятий, 68% из них входят в список Fortune 500. Для организации доступа к данным они могут воспользоваться MFA, реализуемой при помощи специальных приложений, таких как Okta Verify и Google Authenticator, или sms-сообщений.

Многофакторную аутентификацию, как дополнительный способ защиты пользовательских аккаунтов, используют многие поставщики облачных сервисов. Box, после ввода логина и пароля, предлагает выбрать один из способов прохождения второго этапа аутентификации: при помощи приложения с использованием технологии ТОТР, либо sms-сообщения. При этом сам код отправляется в sms-сообщении только тогда, когда пользователь переходит к форме проверки. В противном случае сообщение не отправляется, однако система аутентификации Box все равно формирует файл cookie, который может быть перехвачен злоумышленником, обладающим украденными адресом электронной почты и паролем.

Получив cookie, злоумышленник может перенаправить процесс MFA на форму, предусматривающую использование ТОТР. При этом система безопасности Box не проверяет, какой именно способ был выбран пользователем при регистрации и не отслеживает, принадлежит ли ему копия приложения, используемого для получения одноразового пароля. Это дает хакерам возможность получить доступ к учетной записи без использования телефона жертвы.

Алгоритм такой атаки можно представить следующим образом:
злоумышленник выбирает вход с помощью MFA через приложение-аутентификатор и сохраняет фактор аутентификации;
на странице account.box.com/login он вводит логин и пароль;
если комбинация окажется правильной, браузер отправляет новый файл cookie для аутентификации и перенаправляет сеанс на страницу /2fa/verification;
злоумышленник вместо перехода на форму проверки sms-кода передает свой собственный фактор аутентификатор и код из приложения, и получает доступ к данным аккаунта. Причем жертве sms-сообщение даже не отправляется.
«Многофакторная аутентификация пользователей сегодня рассматривается многими компаниями как панацея, предотвращающая угрозы безопасности данных. Достаточно вспомнить об обязательном использовании MFA в сервисах Salesforce и MicrosoftВ России, к примеру, перейти на использование MFA активно рекомендуют пользователям портала госуслуг. Однако, надежность такой системы во многом зависит от ее реализации. Многофакторная аутентификация может сформировать ложное ощущение безопасности, но ее использование вовсе не гарантирует, что данные надежно защищены», – говорит Даниэль Гутман, глава Varonis в России.

Специалисты Varonis считают, что использование MFA не исключает необходимости использования подхода, ориентированного на данные, в вопросах обеспечения безопасности информационных систем. В любом случае организации нужно контролировать как использование многофакторной аутентификации в своих сервисах, так и работу с самими данными.

Помимо этого, сотрудники, ответственные за информационную безопасность, должны знать:
к какому объему данных могут получить доступ злоумышленники при компрометации учетной записи;
не раскрываются ли данные компании чрезмерно широкому кругу пользователей и оповестит ли система безопасности администратора, если обнаружит аномальный доступ к ним.
Исследовательская группа компании Varonis ранее обнаружила способ обхода многофакторной аутентификации для учетных записей сервиса Box, использующих приложения-аутентификаторы, такие как Google Authenticator.

О компании Varonis (https://www.varonis.com/ru/)
Varonis Systems – разработчик программных решений для защиты от комплексных кибератак, основанных на поведенческом анализе пользователей и защите данных компании. Компания была основана в 2005 году, став пионером в области управления и контроля неструктурированных данных. По разным источникам, Varonis занимает более 70% мирового рынка в этой области. Среди разработок Varonis решение по аудиту периметра сети и поведенческому анализу, которое помогает заказчикам вовремя выявлять продвинутые кибератаки и защищаться от них. Сегодня у компании более 7000 заказчиков во всем мире.

Контактное лицо: Татьяна Алексеева (написать письмо автору)
Компания: Varonis (все новости этой организации)
Добавлен: 02:12, 20.01.2022
Количество просмотров: 417
Страна: Россия

От софта к «железу» — свой комплексный подход представил ИТ-холдинг Т1 на ЦИПР-2025, ИТ-холдинг Т1, 08:29, 19.06.2025, Россия
40
На конференции ЦИПР-2025 ИТ-холдинг Т1 продемонстрировал системный подход к ИТ-суверенитету — от запуска серийного производства высокотехнологичного оборудования до создания образовательных программ для ИТ-кадров нового поколения.


«Телфин» и Whatcrm интегрировали «Битрикс24» с «Авито», Телфин, 08:23, 19.06.2025, Россия
26
Провайдер коммуникационных сервисов «Телфин» представил новинку в линейке сервисов Whatcrm — интеграцию «Битрикс24» с сервисом «Авито» для ускорения общения с клиентами прямо из CRM и увеличения охвата аудитории.


ПСС анонсирует проведение двух масштабных событий в формате телемоста, ПСС, 08:22, 19.06.2025, Россия
25
Компания ПСС, специализирующаяся на стратегическом консалтинге, объявляет о возрождении легендарного формата международных телемостов, приуроченного к 100-летию института народной дипломатии и 40-летию исторического телемоста Ленинград-Сиэтл (1985 г.)


MONT стал официальным дистрибьютором XSQUARE – первой Low-Code платформы на PostgreSQL, MONT, 22:59, 18.06.2025, Россия
70
Группа компаний MONT включила в свой продуктовый портфель отечественную платформу XSQUARE. Решение стало первой и пока единственной в мире Low-Code платформой, полностью построенной на PostgreSQL.


Российский рынок ПО: будущее за совместными проектами, ALMI Partner, 22:55, 18.06.2025, Россия
72
Председатель правления ГК «АЛМИ» Михаил Лебедев: российскому рынку ПО нужно переходить на модель коллабораций


DCLogic: цифровые решения на рынке горнодобывающего оборудования остаются за локальными игроками, DCLogic, 22:53, 18.06.2025, Россия
73
По оценкам экспертов DCLogic, на крупнейшей отраслевой выставке в Москве китайские производители горной техники представляли почти 49% всех зарубежных участников.


«Марвел» стал эксклюзивным дистрибутором электросамокатов NAVEE, ООО "Марвел КТ", 22:28, 18.06.2025, Россия
43
«Марвел-Дистрибуция» заключила эксклюзивный договор с производителем электротранспорта NAVEE.


CleverData объявляет об интеграции VK Max в дорожную карту CDP CleverData Join, CleverData, 22:26, 18.06.2025, Россия
44
Компания CleverData (входит в ИТ-холдинг LANSOFT), один из ведущих разработчиков решений в области управления данными клиентов, сообщает о планируемой интеграции платформы CDP CleverData Join с мессенджером Max, разработанным холдингом VK.


Проект модернизации ИАС «Ситуационный центр Губернатора Нижегородской области» стал финалистом премии CIPR Digital 2025, Триафлай, 22:08, 18.06.2025, Россия
44
3 июня в Нижнем Новгороде состоялась церемония награждения победителей CIPR Digital 2025 — деловой премии в области цифровых технологий. Проект модернизации информационно-аналитической системы (ИАС) «Ситуационный центр Губернатора Нижегородской области», реализованный компанией «Триафлай», вошел в число финалистов в номинации «Зеленая цифра».


«Кит-системс» - PROпартнер «Группы Астра», Кит-системс, 22:02, 18.06.2025, Россия
41
Системный интегратор «Кит-системс» получил авторизацию PROПартнера «Группы Астра».


Разделы //


Новости по странам //
Сегодня у нас публикуются //
Разработано AVart.Стуdия © 2008-2025 atrex.ru
  Rambler's Top100