$24000 заработал исследователь, нашедший уязвимость в системе Live.com

$24000 заработал исследователь, нашедший уязвимость в системе Live.com

Microsoft удостоила исследователя, нашедшего критическую уязвимость в аутентификационном механизме Live.com, вознаграждением в размере $24 000. Баг действительно был серьезным, так как через авторизацию на Live.com проходят все пользователи сервисов Microsoft — Outlook, OneDrive, Windows Phone, Skype и Xbox LIVE.

В результате эксплуатации бреши, злоумышленник мог получить полный доступ к аккаунтам жертвы.

Сейчас для всех сервисов используется один аккаунт. Таким образом, если Outlook запрашивает доступ к другим приложениям, в ход идет стандарт OAuth. Данный открытый стандарт создан специально для подобных случаев. Вместо того, чтобы делиться со сторонними сайтами паролем пользователя, он использует специальный ключ — Access token. Аутентификация происходит очень быстро, пользователю лишь нужно прочитать запрос и нажать «Да», чтобы разрешить приложению доступ к своему аккаунту:

Сотрудник компании Synack Уэсли Вайнберг (Wesley Wineberg) обнаружил способ, позволяющий обойти механизмы защиты OAuth. Для этого он написал proof-of-concept приложение, названное просто — Evil App. Техника, описанная исследователем, проста: вредоносное приложение может легко получить доступ к аккаунту жертвы, попросту перехитрив пользователя и обманом заманив его на специально созданную веб-страницу, с которой даже не потребуется никак взаимодействовать. На анимации ниже, запечатлен весь процесс. Вайнберг подчеркивает, что в ходе демонстрации он специально не маскировал вредоносную активность и не пытался спрятать ее, к примеру, выдав за рекламный баннер. Но такое бесспорно легко осуществить, пишет xakep.ru.

Вайнберг уверен, что данная уязвимость – идеальная почва для распространения червя: «Использование данного бага для таргетированной атаки, безусловно, будет эффективно. Но еще такую уязвимость можно запросто превратить в червя. Червь сможет легко отправить себя всем контактам пострадавшего пользователя и заразит каждого, кто кликнет по ссылке».

Сколь бы ни был велик потенциал данной уязвимости, развить его хакерам уже не удастся. Microsoft исправила баг в середине сентября 2015 года, а Вайнбергу, в рамках программы вознаграждений, выплатили $24 000.

Астраханская полиция вернула драгоценности с кладбища

Астраханские полицейские вернули владелице похищенные драгоценности. Ее дочь, действуя под давлением телефонных мошенников, отнесла украшения на указанную злоумышленниками могилу на одном из городских кладбищ. В итоге преступники убедили девочку забрать из дома около 80 ювелирных изделий и оставить их в условленном месте. По дороге они даже оплатили ей такси.

О произошедшем сообщил официальный телеграм-канал Управления по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России.

По данным ведомства, мошенники целенаправленно звонили дочери потерпевшей и вели с ней длительные разговоры.

Как это часто бывает в подобных схемах, злоумышленники требовали сохранять происходящее в тайне. Однако пропажу украшений заметила мать девочки. Расспросив дочь и узнав детали случившегося, она незамедлительно обратилась в полицию.

Спустя несколько дней в отдел полиции пришел местный житель и принес коробку с ювелирными изделиями. По его словам, он искал подработку, и неизвестные предложили ему забрать коробку с кладбища. Однако, увидев содержимое, мужчина заподозрил неладное и решил передать находку правоохранительным органам.

За проявленную бдительность и активную гражданскую позицию мужчина был награжден УМВД по Астраханской области. Все изъятые украшения возвращены законной владелице. Следственные действия продолжаются.

Как отмечают в МВД, после усложнения схем безналичных переводов и ужесточения ответственности за дропперство телефонные мошенники все чаще требуют передавать им деньги в виде наличных или ценностей. В ряде случаев они настаивают на покупке золотых слитков или ювелирных изделий с последующей передачей курьерам либо оставлением их в условленных местах.

RSS: Новости на портале Anti-Malware.ru