Уязвимость в системе аутентификации Amazon

Странная ошибка была обнаружена одним из посетителей Amazon. При попытке авторизации система не воспринимала ошибок, допущенных при введении пароля и пропускала его в личный кабинет.

По словам пользователя, обнаружившего ошибку, он мог авторизоваться, даже если пароль был введен неверно. Причем система «не видела» изменений именно в последних вводимых символах, в случае если в пароле было больше восьми знаков. Иными словами, пользователь, у которого был пароль "iloveyouamazon", он с таким же успехом мог зайти в систему, набрав "iloveyoufacebook" или просто "iloveyou".

Конечно, на первый взгляд это выглядит как уязвимость системы безопасности ресурса. Однако, скорей всего это не совсем так и возможностей у хакеров гораздо меньше, чем можно представить.

Во-первых, даже если особенно усердный хакер решит взломать все учетные записи пользователей с паролем "iloveyou", ему сначала потребуется найти адреса электронной почты, которые используются в качестве логинов. Допустим, что он имеет такую информацию, но вероятность того, что удастся подобрать хотя бы одно соответствие путем перебора, даже при условии отсутствия защиты против таких атак, сводится к нулю. Это связано с огромнейшим количеством комбинаций, которые необходимо будет перебрать.

Ведь всем известно, что основной причиной взлома аккаунтов является доступность базы данных, где указаны все необходимые для доступа данные.

Скорей всего, причина кроется в том, что пароль не изменялся с момента регистрации, которая была очень давно, и, как следствие, вполне возможно, что алгоритм шифрования устаревших паролей отличается от новых. Данную проблему можно решить изменив пароль.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Спрятанные в пиратских видеоиграх вредоносы атаковали почти 1 млн юзеров

Эксперты антивирусной компании «Лаборатория Касперского» собрали статистику за 12 месяцев, согласно которой пользователи 930 тыс. раз пытались скачать вредоносные программы под видом популярных нелицензионных игр.

Согласно отчету (PDF), самой привлекательной игрой для скачивания оказалась Minecraft — фейковую копию этой игры пытались скачать более 310 тысяч пользователей.

За Minecraft шли вредоносные программы, маскирующиеся под GTA 5 и Sims 4, — 112 тысяч и почти 105 тысяч соответственно.

Помимо этого, отлично работала схема распространения еще не вышедших новинок игровой индустрии, которые все ждут. Как минимум десятью ожидаемыми релизами прикрывались киберпреступники.

80% вредоносных программ пряталось под масками фейковых FIFA 20, Elder Scrolls 6 и Borderlands 3.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru