|
Компания Varonis обнаружила новую уязвимость системы многофакторной аутентификации облачного сервиса Box
Компания Varonis Systems выявила новую уязвимость в системе многофакторной аутентификации (MFA) облачного хранилища Box, использующей дополнительную проверку пользователя при помощи sms-сообщений. Это уже второй способ обхода MFA в Box, обнаруженный за последнее время. Он может быть использован злоумышленниками для кражи и компрометации корпоративных данных. При этом даже не требуется доступ к телефону атакуемого сотрудника.
Большое количество организаций сегодня выбирают именно облачные хранилища. Так, по данным компании Box, ее сервис используют 97 тысяч предприятий, 68% из них входят в список Fortune 500. Для организации доступа к данным они могут воспользоваться MFA, реализуемой при помощи специальных приложений, таких как Okta Verify и Google Authenticator, или sms-сообщений.
Многофакторную аутентификацию, как дополнительный способ защиты пользовательских аккаунтов, используют многие поставщики облачных сервисов. Box, после ввода логина и пароля, предлагает выбрать один из способов прохождения второго этапа аутентификации: при помощи приложения с использованием технологии ТОТР, либо sms-сообщения. При этом сам код отправляется в sms-сообщении только тогда, когда пользователь переходит к форме проверки. В противном случае сообщение не отправляется, однако система аутентификации Box все равно формирует файл cookie, который может быть перехвачен злоумышленником, обладающим украденными адресом электронной почты и паролем.
Получив cookie, злоумышленник может перенаправить процесс MFA на форму, предусматривающую использование ТОТР. При этом система безопасности Box не проверяет, какой именно способ был выбран пользователем при регистрации и не отслеживает, принадлежит ли ему копия приложения, используемого для получения одноразового пароля. Это дает хакерам возможность получить доступ к учетной записи без использования телефона жертвы.
Алгоритм такой атаки можно представить следующим образом: злоумышленник выбирает вход с помощью MFA через приложение-аутентификатор и сохраняет фактор аутентификации; на странице account.box.com/login он вводит логин и пароль; если комбинация окажется правильной, браузер отправляет новый файл cookie для аутентификации и перенаправляет сеанс на страницу /2fa/verification; злоумышленник вместо перехода на форму проверки sms-кода передает свой собственный фактор аутентификатор и код из приложения, и получает доступ к данным аккаунта. Причем жертве sms-сообщение даже не отправляется. «Многофакторная аутентификация пользователей сегодня рассматривается многими компаниями как панацея, предотвращающая угрозы безопасности данных. Достаточно вспомнить об обязательном использовании MFA в сервисах Salesforce и MicrosoftВ России, к примеру, перейти на использование MFA активно рекомендуют пользователям портала госуслуг. Однако, надежность такой системы во многом зависит от ее реализации. Многофакторная аутентификация может сформировать ложное ощущение безопасности, но ее использование вовсе не гарантирует, что данные надежно защищены», – говорит Даниэль Гутман, глава Varonis в России.
Специалисты Varonis считают, что использование MFA не исключает необходимости использования подхода, ориентированного на данные, в вопросах обеспечения безопасности информационных систем. В любом случае организации нужно контролировать как использование многофакторной аутентификации в своих сервисах, так и работу с самими данными.
Помимо этого, сотрудники, ответственные за информационную безопасность, должны знать: к какому объему данных могут получить доступ злоумышленники при компрометации учетной записи; не раскрываются ли данные компании чрезмерно широкому кругу пользователей и оповестит ли система безопасности администратора, если обнаружит аномальный доступ к ним. Исследовательская группа компании Varonis ранее обнаружила способ обхода многофакторной аутентификации для учетных записей сервиса Box, использующих приложения-аутентификаторы, такие как Google Authenticator.
О компании Varonis (https://www.varonis.com/ru/) Varonis Systems – разработчик программных решений для защиты от комплексных кибератак, основанных на поведенческом анализе пользователей и защите данных компании. Компания была основана в 2005 году, став пионером в области управления и контроля неструктурированных данных. По разным источникам, Varonis занимает более 70% мирового рынка в этой области. Среди разработок Varonis решение по аудиту периметра сети и поведенческому анализу, которое помогает заказчикам вовремя выявлять продвинутые кибератаки и защищаться от них. Сегодня у компании более 7000 заказчиков во всем мире.
Контактное лицо: Татьяна Алексеева (написать письмо автору)
Компания: Varonis (все новости этой организации)
Добавлен: 02:12, 20.01.2022
Количество просмотров: 382
Страна: Россия
PolyAnalyst Day24 от Мегапьютер: как новые технологии меняют аналитику в бизнесе и образовании, Megaputer, 18:56, 29.11.2024, Россия |
154 |
19 ноября 2024 года, Москва — Компания «Мегапьютер» провела мероприятие PolyAnalyst Day24, посвященное презентации новой версии аналитической платформы «PolyAnalyst 6.5.30» и обмену опытом в цифровизации аналитики. Мероприятие прошло на площадке партнера компании — Фонда развития интернет-инициатив, и собрало представителей ведущих компаний, госструктур и образовательных учреждений. |
|
«1С-Рарус» создал единую систему управления автопарком «Флит Компани», 1С-Рарус, 02:52, 29.11.2024, Россия |
118 |
На базе «1С:Транспортная логистика, экспедирование и управление автотранспортом КОРП» создана единая система управления транспортом, интегрированная с современными сервисами и платформами. Усилен контроль над каждым этапом перевозки. На 50% сокращены трудозатраты по ведению учета благодаря централизации информации по собственному автопарку, привлеченному транспорту и автосервису. |
|
«Наносемантика» поддерживает акселератор «Startup EdTech Heroes», Наносемантика, 02:52, 29.11.2024, Россия |
115 |
Разработчик нейросетевых решений ГК «Наносемантика» выступает партнером акселератора «Startup EdTech Heroes» от Президентской Академии (РАНХиГС). Компания предложила участникам разработать собственную методику обучения и преподавания с помощью нейросетей и цифровых копий преподавателей. |
|
|
|