Исследователи рассказали об уязвимостях в сервисе Dropbox

Исследователи рассказали об уязвимостях в сервисе Dropbox

Специалисты по защите информации рассказали на симпозиуме USENIX Security о трех способах получения несанкционированного доступа к чужим данным, которые оказались возможны благодаря изъянам в системе безопасности популярной службы хранения файлов и электронных документов, основанной на "облачных" технологиях.

Необходимо сразу сказать, что атаки на Dropbox были разработаны еще в прошлом году, и исследователи сознательно не предавали результаты своих изысканий огласке до тех пор, пока отверстия в защите не были закрыты. Соответственно, на данный момент клиентам сервиса уже ничто не угрожает.

Первая атака основывалась на подмене хэш-значений, использующихся для идентификации элементов данных, которые хранятся в "облаке". Эти значения генерируются и проверяются системами Dropbox, чтобы определять, имеется ли уже в хранилище тот или иной файл - дабы не плодить дубликаты, сервис не загружает объекты повторно. До закрытия уязвимости в случае успешной проверки служба попросту устанавливала связь между учетной записью и файлом, позволяя таким образом любому случайному лицу привязать данные к своему аккаунту и свободно извлечь информацию из "облака". В силу природы систем распределенных вычислений владелец этих сведений ни о чем даже не подозревал.

Вторая атака предполагала предварительную кражу т.н. идентификатора хоста - 128-битного ключа, генерируемого сервисом для опознавания своих клиентов. При создании такого ключа используются имя пользователя, а также время и дата. Если потенциальному злоумышленнику удавалось завладеть идентификатором, он мог подменить им свой собственный - и получить от "облака" полный список принадлежащих жертве файлов с правом на их извлечение. Для этого нужно было лишь провести повторную синхронизацию учетной записи.

Третья атака эксплуатировала одну из функций Dropbox - возможность запрашивать данные по зашифрованному соединению через прямой URL. Для получения интересующего объекта злоумышленнику нужно было лишь знать хэш-значение фрагмента информации и любой существующий идентификатор хоста - не обязательно тот, который был ассоциирован с учетной записью владельца данных. Впрочем, эту последнюю атаку Dropbox все же мог распознать ввиду несоответствия файлов и аккаунтов.

Таким образом, уязвимости открывали возможности для довольно успешного и в то же время не слишком трудозатратного хищения конфиденциальных сведений, а также для сокрытия информации в распределенной среде (модифицированный Dropbox-клиент мог позволить загрузить файлы без ассоциации с каким-либо аккаунтом, и впоследствии их можно было получить из-под любой учетной записи). Все это вновь подтверждает, что "облако" может быть далеко не самым безопасным местом для хранения информации, если надлежащие меры защиты не приняты - а полагаться клиенту в этой ситуации приходится уже не на себя, а исключительно на добропорядочность и профессионализм сотрудников того или иного сервиса.

PC World

Письмо автору

" />

Предложенный мошенниками обход блокировки Roblox превратил iPhone в кирпич

Российских детей, потерявших доступ к Roblox, атакуют мошенники. Как оказалось, вместо искомого обхода ограничений, введенных Роскомнадзором, жертвы получают заблокированный телефон и требование выкупа за возврат контроля.

Об одном из таких случаев «Базе» рассказали родители потерпевшей, 14-летней девочки из Башкирии. В ходе поиска способа обхода блокировки Roblox ей поступило предложение скачать программу для iPhone, якобы открывающую доступ к популярной платформе.

На указанной ссылкой странице требовалось ввести учетные данные от аккаунта Apple. Последовав инструкции, юная россиянка обнаружила, что смартфон перезагрузился, на экране появилось привычное приветствие, а затем — сообщение о блокировке устройства.

Обойтись без помощи старших не удалось: гаджет был в нерабочем состоянии. Зайдя в Telegram дочери с другого устройства, родители увидели сообщение с требованием выкупа. В случае неуплаты неизвестный грозился навсегда удалить все данные.

 

Когда пострадавший iPhone отнесли в сервисный центр, там сказали, что его можно лишь продать на запчасти — либо поменять прошивку за 20 тыс. рублей, без гарантии успеха и сохранения содержимого. Оказалось, что подобные обращения участились, у них это уже 15-й случай.

Сетевые мошенники далеко не первый раз пытаются воспользоваться фактом блокировки Roblox в рунете. Злоумышленники активно предлагают подросткам обходные пути, пытаясь под этим предлогом добраться до банковского счета родителей, наградить несмышленыша зловредом либо с помощью фишинга получить доступ к ценному Roblox-аккаунту.

Сам владелец популярной игровой платформы смущен введенными в России ограничениями и недавно изъявил готовность соответствовать местным нормам безопасности и устранить все проблемы, на которые ему пенял РКН.

RSS: Новости на портале Anti-Malware.ru