Mail.ru укрепляет защиту электронной почты

Mail.ru укрепляет защиту электронной почты

Компания обеспечила дополнительную защиту пользовательских данных на Почте Mail.Ru, внедрив механизмы безопасности HTTP only, Secure cookie и разделение сессий. В Почте Mail.Ru уже давно работает большое количество технологий, обеспечивающих повышенную безопасность при работе с пользовательскими аккаунтами.

Например, логин, пароль, а также содержимое писем передаются по зашифрованному протоколу HTTPS, что позволяет сохранить конфиденциальность электронной переписки. По HTTPS-соединению работают также все мобильные почтовые приложения Mail.Ru.

Однако команда проекта не остановилась на этом и внедрила три новых способа защиты пользовательских данных.

Первый из них – технология HTTP only cookie – защищает  пользовательский  аккаунт  от возможных проблем в безопасности у партнеров, чьи рекламные баннеры и системы статистики используются на страницах сайта. Современные крупные интернет-сервисы представляют собой довольно сложные системы, поэтому польза от подхода HTTP only, который позволяет блокировать передачу пользовательских данных через небезопасные каналы, очевидна.

Два других важных механизма защиты – это использование Secure Cookie и разделение  пользовательских сессий при доступе к различным проектам единого информационного портала Mail.Ru. Они обеспечивают получение пользователями отдельных авторизационных cookies при доступе к разным проектам портала.

Также стоит отметить, что внедрение такого важного механизма защиты, как разделение сессий, прошло незаметно для пользователей. Т.е. они по-прежнему могут свободно перемещаться между всеми проектами портала без дополнительного ввода логина и пароля.

«Для нас особенно важно, что все внедренные меры безопасности оставляют без изменений работу с сайтом и не причиняют неудобств пользователям, – говорит Денис Аникин,  технический директор почтовой службы Mail.ru Group. – В то же время они направлены на защиту личной пользовательской информации и являются существенной преградой для киберпреступников».

WhatsApp открыл доступ к фотографиям на заблокированных Android-смартфонах

В WhatsApp (принадлежит корпорации Meta, признанной экстремисткой и запрещённой в России) для Android обнаружили лазейку, позволяющую открыть галерею на заблокированном устройстве. Для этого не нужны сложный эксплойт, кабель и терминал, достаточно входящего видеозвонка и пары нажатий. Сценарий начинается с вызова WhatsApp, на который можно ответить без разблокировки смартфона.

Затем пользователь открывает меню фильтров и эффектов для видео и выбирает функцию Meta AI для редактирования фотографии.

После этого приложение показывает превью снимков из галереи ещё до запроса ПИН-кода или биометрии.

Проблему заметил пользователь X под ником VBarraquito, затем её подтвердили другие исследователи и журналисты NotebookCheck. Уязвимость воспроизводится не на всех устройствах: смартфоны Pixel и Oppo пропустили пользователя к фотографиям, а протестированный Samsung Galaxy потребовал сначала снять блокировку.

На iPhone такой проблемы не обнаружили. Версия WhatsApp для iOS использует системный интерфейс звонков Apple, поэтому добраться до аналогичного меню с заблокированного экрана не получается.


Полностью захватить смартфон через лазейку нельзя: другие разделы системы остаются закрытыми. Возможности работы со снимками также ограничены, но человек с физическим доступом к устройству может просмотреть приватные фотографии и переснять их на другой телефон.

О проблеме сообщили WhatsApp и Google, однако патча пока нет. Официального подтверждения и CVE у уязвимости также не появилось. В качестве временной защиты владельцам Android советуют ограничить доступ WhatsApp к фото и видео в системных разрешениях. Это ломает описанный сценарий, хотя пользоваться галереей внутри мессенджера станет менее удобно.

RSS: Новости на портале Anti-Malware.ru