©
P-Reliz.ru - агрегатор пресс-релизов

Компания Varonis обнаружила новую уязвимость системы многофакторной аутентификации облачного сервиса Box

Компания Varonis Systems выявила новую уязвимость в системе многофакторной аутентификации (MFA) облачного хранилища Box, использующей дополнительную проверку пользователя при помощи sms-сообщений. Это уже второй способ обхода MFA в Box, обнаруженный за последнее время. Он может быть использован злоумышленниками для кражи и компрометации корпоративных данных. При этом даже не требуется доступ к телефону атакуемого сотрудника.

Большое количество организаций сегодня выбирают именно облачные хранилища. Так, по данным компании Box, ее сервис используют 97 тысяч предприятий, 68% из них входят в список Fortune 500. Для организации доступа к данным они могут воспользоваться MFA, реализуемой при помощи специальных приложений, таких как Okta Verify и Google Authenticator, или sms-сообщений.

Многофакторную аутентификацию, как дополнительный способ защиты пользовательских аккаунтов, используют многие поставщики облачных сервисов. Box, после ввода логина и пароля, предлагает выбрать один из способов прохождения второго этапа аутентификации: при помощи приложения с использованием технологии ТОТР, либо sms-сообщения. При этом сам код отправляется в sms-сообщении только тогда, когда пользователь переходит к форме проверки. В противном случае сообщение не отправляется, однако система аутентификации Box все равно формирует файл cookie, который может быть перехвачен злоумышленником, обладающим украденными адресом электронной почты и паролем.

Получив cookie, злоумышленник может перенаправить процесс MFA на форму, предусматривающую использование ТОТР. При этом система безопасности Box не проверяет, какой именно способ был выбран пользователем при регистрации и не отслеживает, принадлежит ли ему копия приложения, используемого для получения одноразового пароля. Это дает хакерам возможность получить доступ к учетной записи без использования телефона жертвы.

Алгоритм такой атаки можно представить следующим образом:

  • злоумышленник выбирает вход с помощью MFA через приложение-аутентификатор и сохраняет фактор аутентификации;
  • на странице account.box.com/login он вводит логин и пароль;
  • если комбинация окажется правильной, браузер отправляет новый файл cookie для аутентификации и перенаправляет сеанс на страницу /2fa/verification;
  • злоумышленник вместо перехода на форму проверки sms-кода передает свой собственный фактор аутентификатор и код из приложения, и получает доступ к данным аккаунта. Причем жертве sms-сообщение даже не отправляется.

«Многофакторная аутентификация пользователей сегодня рассматривается многими компаниями как панацея, предотвращающая угрозы безопасности данных. Достаточно вспомнить об обязательном использовании MFA в сервисах Salesforce и MicrosoftВ России, к примеру, перейти на использование MFA активно рекомендуют пользователям портала госуслуг. Однако, надежность такой системы во многом зависит от ее реализации. Многофакторная аутентификация может сформировать ложное ощущение безопасности, но ее использование вовсе не гарантирует, что данные надежно защищены», – говорит Даниэль Гутман, глава Varonis в России.

Специалисты Varonis считают, что использование MFA не исключает необходимости использования подхода, ориентированного на данные, в вопросах обеспечения безопасности информационных систем. В любом случае организации нужно контролировать как использование многофакторной аутентификации в своих сервисах, так и работу с самими данными.

Помимо этого, сотрудники, ответственные за информационную безопасность, должны знать:

  1. к какому объему данных могут получить доступ злоумышленники при компрометации учетной записи;
  2. не раскрываются ли данные компании чрезмерно широкому кругу пользователей и оповестит ли система безопасности администратора, если обнаружит аномальный доступ к ним.  

Исследовательская группа компании Varonis ранее обнаружила способ обхода многофакторной аутентификации для учетных записей сервиса Box, использующих приложения-аутентификаторы, такие как Google Authenticator.


О компании Varonis (https://www.varonis.com/ru/)
Varonis Systems – разработчик программных решений для защиты от комплексных кибератак, основанных на поведенческом анализе пользователей и защите данных компании. Компания была основана в 2005 году, став пионером в области управления и контроля неструктурированных данных. По разным источникам, Varonis занимает более 70% мирового рынка в этой области. Среди разработок Varonis решение по аудиту периметра сети и поведенческому анализу, которое помогает заказчикам вовремя выявлять продвинутые кибератаки и защищаться от них. Сегодня у компании более 7000 заказчиков во всем мире.

P-Reliz.ru - аггрегатор пресс-релизов

Другие пресс-релизы ООО "Информационно-аналитический центр"


БФТ-Холдинг завершил перевод централизованной системы бухгалтерского учета Ленинградской области на ЭДО

БФТ-Холдинг завершил проект развития информационной системы управления бюджетным процессом в Ленинградской области. Расширена область применения электронного документооборота в рамках реализации положений приказа Минфина России № 61н и модернизированы процессы обмена информацией между компонентами системы за счет создания системы централизованного хранения электронных документов, их файлов вложений и электронных подписей.


Adtech-холдинг Hybrid инвестирует в travel adtech компанию Trackadero

Компания Hybrid, специализирующаяся на высокотехнологичных разработках в области интернет-рекламы, объявила о своих инвестициях в travel adtech компанию Trackadero. Компании объединят свои экспертизы в adtech и travel-аналитике с целью создания рекламных продуктов, ориентированных на маркетинговые офисы стран, регионов и городов.


Axenix открыла офис в Санкт-Петербурге

Компания Axenix объявляет об открытии офиса в Санкт-Петербурге. Это пятая локация в расширяющейся региональной сети компании: офисы Axenix уже работают в Москве, Твери, Ростове-на-Дону и Краснодаре.


ATI.SU: Проблемы с трансграничными платежами тормозят рынок международных перевозок

В первом квартале 2024 года, по данным международной «Биржи грузоперевозок ATI.SU», количество заявок на доставку грузов по России выросло на 23% в годовом выражении. Похожая динамика и в международных перевозках: экспорт увеличился на 36%, а импорт — на 15%.


24 компании получили статус партнера в программе Hybrid Partners за 6 месяцев

В октябре 2023 года компания Hybrid, специализирующаяся на высокотехнологичных разработках в области Интернет-рекламы, запустила партнерскую программу Hybrid Partners. За это время статус сертифицированного партнера получили 24 компании.


Nubes запустил услугу комплексного аудита информационной безопасности

Облачный провайдер НУБЕС (Nubes) представил новую услугу — комплексный аудит ИБ. В его состав входит сканирование ИТ-инфраструктуры компании на уязвимости, проверка надежности паролей учетных записей, изучение корпоративной сети на предмет некорректных настроек средств защиты, а также оценка киберграмотности пользователей в отношении фишинговых рассылок.


«Системный софт» и производитель low-code платформы Scalaxi заключили соглашение о партнерстве

«Системный софт» объявляет о начале сотрудничества с компанией «Айготта», разработчиком low-code платформы Scalaxi. Партнерство позволит компании «Системный софт» предоставить своим клиентам простой и доступный способ разработки приложений, порталов и систем автоматизации.