Facebook исправил крупный изъян в системе безопасности

Исследователи из университета Индианы обнаружили уязвимость в Facebook, которая позволяла неавторизованным лицам получать доступ к данным пользователей. Сотрудники социальной сети довольно оперативно внесли требуемые модификации, так что на данный момент конфиденциальности личных сведений ничто не угрожает.



В письме редакции Интернет-издания eWeek выявившие изъян студенты Жуй Ван и Чжоу Ли пояснили, что ошибка была найдена в механизме аутентификации Интернет-ресурсов; посторонний сайт можно было выдать за доверенный и получить все его привилегии.


Например, поисковая машина Microsoft - Bing.com - по умолчанию обладает правами на доступ к основным сведениям о пользователях Facebook; эксплуатируя уязвимость, вредоносный сайт мог выдать себя за Bing и извлечь информацию, которая в обычных условиях была бы для него недоступна. Есть и другие ресурсы, которые располагают еще большими привилегиями - например, на доступ к персональным данным участников социальной сети и на републикацию того или иного содержимого на Facebook от их имени; соответственно, притворившись одним из таких узлов (например, NYTimes, ESPN, YouTube, FarmVille и т.д.), сайт злоумышленников мог бы похитить личные сведения или автоматически разместить в социальной сети сообщение любого рода.


Как отмечалось выше, Facebook быстро закрыл уязвимость и поспешил заверить участников, что признаков эксплуатации изъяна отмечено не было. "Обеспечение безопасности для нас является задачей наивысшего приоритета, и мы выделяем значительные ресурсы на защиту учетных записей пользователей и их персональных данных", - заявил, в частности, представитель социальной сети. - "Мы постоянно находимся в контакте с экспертами в области безопасности по всему миру и активно сотрудничаем с ними в тех редких случаях, когда им все же удается обнаружить уязвимость в Facebook".


Ведущий технический консультант Sophos Грэм Клалей в своем блоге заметил, что ему не сразу удалось воспроизвести атаку при помощи созданного студентами тестового сайта. Специалист связал это с жесткими настройками конфиденциальности, которые он установил в своем профиле. Однако после установки фирменного приложения от ESPN эксплойт отработал вполне успешно, сумев извлечь личные данные эксперта и разместить от его имени "вредоносную" ссылку.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

53% российских предпринимателей столкнулись с киберугрозами в апреле-мае

Аналитический центр НАФИ вместе со специалистами компании «Киберпротект» провели исследование, которое показало, что больше половины российских предпринимателей столкнулись с киберугрозами в апреле-мае 2022 года.

В поле опроса аналитиков, который проводился 16-17 мая, попали 500 представителей среднего и малого бизнеса изо всех федеральных округов России.

53% опрошенных признались, что апрель и май в этом году выдались нелёгкими: им пришлось столкнуться с проблемами в информационной безопасности. Причём это связано не только с вредоносными программами, а также со сбоями оборудования и деятельностью кибермошенников.

«Интересный результат: 68% респондентов считают, что возможность проведения кибератак на их компании маловероятна», — передаёт ТАСС слова исследователей.

Чаще всего предпринимателей беспокоила потеря данных из-за поломки устройств, сбоя в их работе или человеческого фактора; об этом заявили 19% опрошенных. На втором месте (18%) причиной стало кибермошенничество, а в 14% случаев владельцы СМБ столкнулись с вредоносными программами, заражающими компьютеры сотрудников и вымогающими деньги.

Несанкционированный доступ к внутренней информации и атаки на сайт предприятия стали головной болью для 10% бизнесменов. 9% опрошенных признались, что злоумышленники взламывали почтовые ящики сотрудников, ещё 6% сообщили о краже персональных данных клиентов.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru