Хакеры обнаружили в Twitter ненадежную систему защиты паролей

Хакеры обнаружили в Twitter ненадежную систему защиты паролей

Злоумышленники могут взломать учетную запись посредством подбора паролей с разных IP-адресов. Хакеро бнаружил фундаментальную уязвимость в системе безопасности социальной сети Twitter. Брешь позволяет злоумышленникам получить незаконный доступ к учетным записям пользователей Twitter посредством брут-форс атаки.

По словам Даниэля Деннис Джонса (Daniel Dennis Jones), чья учетная запись была недавновзломана,система безопасности Twitter использует ограничения попыток входа в учетную запись по IP-адресу. Вследствие, злоумышленники могут использовать неограниченное количество IP-адресов для подбора пароля. Джонс отмечает, что этого можно было бы избежать, если бы Twitter выставил ограниченное количество попыток или использовал систему двухфакторной аутентификации, как это делает Google, сообщает securitylab.ru.

Взлом учетной записи Джонса осуществлялся при помощи программы, которая «пытается войти в социальную сеть посредством подбора широко используемых паролей». Отметим, что большинство служб и сайтов блокирует учетную запись после определенного количества попыток, или же требует введения CAPTCHA-кода. В Twitter же ограничения выставлены только для IP-адресов.

В настоящий момент представители Twitter не предоставили комментариев по поводу сложившейся ситуации.

Indeed MFA научили защищать RADIUS-доступ через Microsoft NPS

Компания «Индид» добавила в облачный сервис Indeed MFA два новых компонента: агент для Microsoft Network Policy Server и агент синхронизации пользователей для Windows. Первый подключает второй фактор к сервисам по протоколу RADIUS, второй избавляет администраторов от ручного переноса учётных записей из Active Directory.

Агент для Microsoft NPS встраивает многофакторную аутентификацию в действующую схему сетевого доступа.

Сначала сервер политик проверяет логин и пароль, затем передаёт запрос в Indeed MFA, где пользователь подтверждает вход вторым фактором. Таким способом можно усилить защиту приложений и сервисов, которые уже используют RADIUS, не устраивая капитальный ремонт инфраструктуры.

Второй агент автоматически синхронизирует с Indeed MFA пользователей и группы из Microsoft Active Directory. Если в компании появился новый сотрудник, изменился состав группы или учётную запись обновили, сведения передаются в облачный сервис без ручной возни. Для крупных и распределённых организаций, где кадровые перестановки происходят регулярно, это не мелочь: меньше рутинных операций — меньше шансов получить два каталога с разными версиями реальности.

Ранее в Indeed MFA уже появился агент Indeed Logon. Он добавляет многофакторную аутентификацию при интерактивном входе в Windows и удалённом подключении к рабочим станциям и серверам по RDP.

Новые компоненты позволяют организациям последовательно распространять второй фактор на дополнительные сценарии доступа, сохраняя действующую архитектуру Microsoft. По словам коммерческого директора «Индид Облако» Галуста Шахбазяна, обновление поможет масштабировать многофакторную аутентификацию без перестройки инфраструктуры и лишней нагрузки на администраторов.

RSS: Новости на портале Anti-Malware.ru