Найдена уязвимость в популярной системе авторизации по отпечаткам пальцев

Найдена уязвимость в популярной системе авторизации по отпечаткам пальцев

Пакет UPEK Protector Suite, который используется на ноутбуках минимум 16 производителей для входа в систему по отпечатку пальца, оказался подвержен уязвимости. Как выяснили специалисты по безопасности, при получении физического доступа к машине хакеры могут извлечь полный текст паролей Windows.

Развитием технологии UPEK сейчас занимается американская компания Authentec, поглотившая создателей исходного продукта пару лет назад. Оказалось, что система, которая рекламируется, как способ дополнительной защиты для Windows-ноутбуков, на самом деле серьезно ослабляет защиту. Выяснилось, что пакет UPEK Protector Suite сохраняет пароли учетных записей Windows прямо в системном реестре с минимальным шифрованием, а получить ключ для дешифрации можно элементарными способами. Как заверяют представители российской фирмы Elcomsoft, известной своими инструментами для восстановления и взлома паролей к различным системам, на извлечение паролей при использовании UPEK требуется всего несколько секунд, передает soft.mail.ru.

Уязвимость UPEK Protector Suite выглядит довольно опасной – эту систему устанавливают в заводской комплектации многие авторитетные производители ноутбуков, включая такие компании, как Dell и Sony. Стоит отметить, что если система UPEK Protector Suite не активирована, то пароли Windows не записываются в реестр, если только пользователь не включил автоматический вход в систему для своей учетной записи. Кстати, известные эксперты по безопасности уже давно рекомендуют всячески избегать автоматического входа. Также известно, что если пользователь сначала включил систему входа по отпечаткам пальцев, а потом выключил ее, пароли все равно остаются в системном реестре, доступные для простой дешифрации.

Согласно данным на официальном сайте компании Authentec, технология UPEK Protector Suite поставляется, или поставлялась, на ноутбуках 16 разных компаний, в том числе, Acer, Amoi, Asus, Clevo, Compal, Dell, Gateway, IBM/Lenovo, Itronix, MPC, MSI, NEC, Sager, Samsung, Sony и Toshiba. Пока компания Authentec не сообщила о своих планах по отзыву продукта или выпуску исправлений, а компания Elcomsoft уже опубликовала результаты своих исследований по извлечению паролей из Windows 7 и Windows 8. Кроме того, компания Elcomsoft уверяет, что оповестила компанию Authentec об уязвимости и получила подтверждение.

Уязвимость в системе входа по отпечаткам пальцев становится серьезной проверкой для технологию, которую пропагандируют, как надежную замену паролей. На самом деле, биометрические средства безопасны лишь настолько, насколько безопасно программное обеспечение, в котором они работают. С другой стороны, даже при полной надежности ПО биометрические системы с контролем отпечатков пальца или радужной оболочки глаза все равно могут быть уязвимы для клонирования. Как бы то ни было, пароли и системы двухфакторной авторизации пока остаются самым надежным способом подтвердить личность пользователя из доступных на сегодняшний день.

Мошенники угоняют аккаунты Telegram с помощью встроенных приложений

Специалисты «Лаборатории Касперского» выявили новую схему массового угона телеграм-аккаунтов. Авторы атак используют встроенные в мессенджер вредоносные приложения, собирающие коды аутентификации на вход с нового устройства.

Мошеннические сообщения-приманки, как правило, распространяются в многолюдных группах. Получателей извещают о переносе чата из-за потери доступа к админ-аккаунту.

Ложное уведомление содержит ссылку «Перейти в новосозданный чат». При ее активации открывается окно встроенной телеграм-проги с полем для ввода пятизначного кода.

Если пользователь выполнит это действие, в его аккаунт будет добавлено устройство злоумышленников, и они смогут продолжить провокационные рассылки — уже от имени жертвы.

Эксперты не преминули отметить, что обманом полученный доступ к учетной записи Telegram будет вначале ограниченным: мошенники сразу не смогут изучить всю переписку жертвы и заблокировать его устройства. Эти возможности появятся позже, как и блокировка законного владельца аккаунта.

Характерной особенностью данной схемы является иллюзия легитимности: фишинговые ресурсы не используются, мошенническая ссылка привязана к Telegram и ведет в приложение в этом мессенджере. Известие о пересоздании чата тоже вряд ли вызовет подозрения из-за участившихся взломов.

По данным Kaspersky, вредоносные приложения, нацеленные на сбор кодов верификации, объявились в Telegram в конце прошлой недели. Если жертва будет действовать быстро, она сможет вернуть контроль над учётной записью через настройки мессенджера (=> «Конфиденциальность» => «Активные сессии» => «Завершить все другие сеансы»).

«Аккаунты в популярных мессенджерах остаются лакомым куском для злоумышленников, — комментирует Сергей Голованов, главный эксперт ИБ-компании. — Мы напоминаем о необходимости быть крайне внимательными, не переходить по подозрительным ссылкам и ни при каких условиях нигде не вводить код аутентификации, полученный от Telegram, а также устанавливать на все используемые устройства надёжные защитные решения».

Отметим, похожую схему угона телеграм-аккаунтов, тоже с использованием легитимной функциональности мессенджера и социальной инженерии, недавно обнародовала CYFIRMA. Выявленный метод тоже не предполагает взлома, обхода шифрования либо эксплойта уязвимостей; умело спровоцированный юзер сам выдает разрешение на доступ к его учетной записи.

RSS: Новости на портале Anti-Malware.ru