Найден новый тип кибератак. В опасности Google, Facebook и «Яндекс»

26 июнь 2017 19:35 #58434 от ICT
Человек с паролемпосередине Эксперты по безопасности из Израиля представилиисследование, посвященное новому типу кибератак — «Сброс пароля человекомпосередине». «Человек посередине» (Man-in-the-Middle, MitM) — распространеннаяразновидность атак, когда злоумышленник перехватывает и подменяет сообщения,которыми обмениваются корреспонденты, причем ни один из последних недогадывается о его присутствии в канале. В данном случае в качестве одного изкорреспондентов выступает легитимный сервер, на котором авторизуетсяпользователь — сервер электронной почты или социальной сети. Злоумышленнику для успешной атаки потребуется заманитьпользователя на вредоносный сайт, внешне имитирующий легитимный ресурс. Такжепонадобится серверное приложение, которое будет перехватывать отправляемыепользователем данные, менять их и перенаправлять на регистрационные формысистемы управления паролем на другом сайте. Например, если потенциальная жертва вводит имя пользователяили почтовый адрес в регистрационной форме на вредоносном сайте, эта информацияперенаправляется на легитимный ресурс — Google, Yandex, Yahoo и т. д. — длязапуска процесса смены пароля. Если сервер присылает секретный вопрос безопасности,активирует тест Captcha или пересылает SMS с кодом верификации, тозлоумышленник эти данные перенаправляет пользователю (то есть, на вредоносномсайте могут появляться дополнительные поля с запросами на заполнение Captcha ит. п.). Что касается SMS, то здесь злоумышленнику достаточно выяснитьтелефонный номер жертвы, а затем перехватить код верификации. Визуально алгоритм обмана показан на рисунке. http://filearchive.cnews.ru/img/news/2017/06/26/ataka.png">[/url] Схема MitM-атаки Как видно из схемы, сайт злоумышленника лишь немногоизменяет данные, направляемые жертвой на легитимный сервис, и перехватываетконтроль над полем ввода нового пароля. Исследователи указывают, что веб-сайты, полагающиеся наотправку кода на смену пароля через SMS, особенно уязвимы. Как ни странно,перед атакой PRMitM чрезвычайно уязвимы Google, Facebook, Yahoo, «Яндекс» иLinkedIn. Проблемы могут возникнуть и с Whatsapp и Snapchat. [b]Противодействие атаке[/b] Исследователи указывают, что любые сообщения, содержащие кодили ссылки для смены пароля, должны быть максимально информативными, просто длятого, чтобы у пользователя появились причины заподозрить неладное.Исследователи предлагают также высылать не коды в SMS, а именно ссылки; неполагаться на одни только секретные вопросы, а запрашивать дополнительныесведения от пользователя, а также указывать имя получателя в почтовыхсообщениях с ссылками на смену пароля и SMS. «В военном деле применяется термин "глубокоэшелонированная оборона", обозначающая многочисленные защитные рубежи.Этот термин весьма неплохо применим и для киберзащиты, — считает [b]Дмитрий Гвоздев[/b], заместительгенерального директора компании ИТБ. — Проблема в том, что коммерческие сервисывынуждены искать баланс между удобством пользователей и надежностью защиты ичасто предпочитают первое второму. В принципе, возможно обезопасить любойсервис от атак, подобных описанным, но это потребует от пользователей усилий награни неприемлемости. Поэтому оптимальный вариант — минимизироватьиспользование уязвимых методов, таких как отправка текстовых кодов через SMSдля авторизации. И конечно же, от внимательности пользователей тоже оченьмногое зависит».[img]http://filearchive.cnews.ru/img/news/2017/06/26/ataka.png"> Схема MitM-атаки Как видно из схемы, сайт злоумышленника лишь немногоизменяет данные, направляемые жертвой на легитимный сервис, и перехватываетконтроль над полем ввода нового пароля. Исследователи указывают, что веб-сайты, полагающиеся наотправку кода на смену пароля через SMS, особенно уязвимы. Как ни странно,перед атакой PRMitM чрезвычайно уязвимы Google, Facebook, Yahoo, «Яндекс» иLinkedIn. Проблемы могут возникнуть и с Whatsapp и Snapchat. Противодействие атаке Исследователи указывают, что любые сообщения, содержащие кодили ссылки для смены пароля, должны быть максимально информативными, просто длятого, чтобы у пользователя появились причины заподозрить неладное.Исследователи предлагают также высылать не коды в SMS, а именно ссылки; неполагаться на одни только секретные вопросы, а запрашивать дополнительныесведения от пользователя, а также указывать имя получателя в почтовыхсообщениях с ссылками на смену пароля и SMS. «В военном деле применяется термин "глубокоэшелонированная оборона", обозначающая многочисленные защитные рубежи.Этот термин весьма неплохо применим и для киберзащиты, — считает Дмитрий Гвоздев, заместительгенерального директора компании ИТБ. — Проблема в том, что коммерческие сервисывынуждены искать баланс между удобством пользователей и надежностью защиты ичасто предпочитают первое второму. В принципе, возможно обезопасить любойсервис от атак, подобных описанным, но это потребует от пользователей усилий награни неприемлемости. Поэтому оптимальный вариант — минимизироватьиспользование уязвимых методов, таких как отправка текстовых кодов через SMSдля авторизации. И конечно же, от внимательности пользователей тоже оченьмногое зависит».


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    Российские пользователи Facebook оказались в опасности12.68Вторник, 16 декабря 2014
    "Яндекс.Навигатор" предупредит об опасности12.35Вторник, 23 марта 2021
    Найден единственный способ отличить фальшивую регистрацию через аккаунт в Facebook от настоящей. Видео11.14Среда, 13 марта 2019
    Найден новый способ кражи переписки из WhatsApp, Telegram и Gmail10.73Понедельник, 15 августа 2016
    «Билайн» обнулил трафик в приложениях «Яндекс.Карты», «Яндекс.Навигатор», «Яндекс.Транспорт», Google Maps и 2ГИС10.68Понедельник, 24 апреля 2017
    Найден новый метод атаки на любые версии Windows. Невидим для всех антивирусов10.51Пятница, 08 декабря 2017
    Найден легкий спрсоб взлома аккуантов в Dropbox, Google Drive и Microsoft OneDrive10.5Среда, 05 августа 2015
    Что люди чаще всего ищут на Google? Facebook, Google и «You»9.81Четверг, 12 марта 2015
    "Яндекс" запустил новый сервис для интернет-магазинов — "Яндекс.Доставка"9.66Вторник, 28 июля 2015
    «Яндекс» и Google проверяют на нарушение, за которое Google оштрафовали на 2,4 млрд евро9.45Среда, 20 сентября 2017

    Мы в соц. сетях