Новая защита Wi-Fi-роутеров D-Link оказалась брешью в безопасности

Новая защита Wi-Fi-роутеров D-Link оказалась брешью в безопасности

Не успела компания D-Link анонсировать обновленное микропрограммное обеспечение для беспроводных роутеров с функцией защиты от автоматических регистраций (CAPTCHA), как сразу несколько энтузиастов обнаружили, что новая мера защиты делает владельца такого роутера еще более уязвимым для похищения паролей доступа.

В новой прошивке для своих беспроводных роутеров компания D-Link реализовала CAPTCHA-тест, однако из-за ошибки разработчиков страница веб-интерфейса с этим тестом стала самым уязвимым местом в системе безопасности.

Участниками блога SourceSec Security Research было обнаружено, что страница регистрации на роутере использует GET-запрос протокола HTTP, причем, вместе с содержимым проверочного поля ввода этот запрос передает внутри себя MD5-хэш для защищенного пароля. Имея в своем распоряжении такой хэш для заданного по умолчанию пароля (если владелец не сменил его), любой атакующий может быстро получить доступ к панели управления роутера и сменить пароль администратора, а также похитить пароль WPA (Wi-Fi Protected Access) для защищенного доступа к беспроводной сети. Хэширование паролей в этих роутерах проводится с использованием «соли» («salt» - набор символов, который добавляется к паролю или хэшу паролю перед повторным хэшированием), однако если сам хэш попадет в руки злоумышленника – для взлома даже не нужно будет знать пароль.

Кроме того, из-за уязвимости в CAPTCHA-тесте даже обычные пользователи могут получить доступ к панели администрирования, не имея на то соответствующих полномочий. По умолчанию в роутере есть пользователь с пустым паролем – прав этого пользователя вполне достаточно для атаки. Другое дело, что если владелец роутера не поленится сменить стандартный заводской пароль пользователя на более защищенную фразу, сеть станет гораздо более защищенной, если только преступники не похитят хэш нового пароля.

источник 

Предложенный мошенниками обход блокировки Roblox превратил iPhone в кирпич

Российских детей, потерявших доступ к Roblox, атакуют мошенники. Как оказалось, вместо искомого обхода ограничений, введенных Роскомнадзором, жертвы получают заблокированный телефон и требование выкупа за возврат контроля.

Об одном из таких случаев «Базе» рассказали родители потерпевшей, 14-летней девочки из Башкирии. В ходе поиска способа обхода блокировки Roblox ей поступило предложение скачать программу для iPhone, якобы открывающую доступ к популярной платформе.

На указанной ссылкой странице требовалось ввести учетные данные от аккаунта Apple. Последовав инструкции, юная россиянка обнаружила, что смартфон перезагрузился, на экране появилось привычное приветствие, а затем — сообщение о блокировке устройства.

Обойтись без помощи старших не удалось: гаджет был в нерабочем состоянии. Зайдя в Telegram дочери с другого устройства, родители увидели сообщение с требованием выкупа. В случае неуплаты неизвестный грозился навсегда удалить все данные.

 

Когда пострадавший iPhone отнесли в сервисный центр, там сказали, что его можно лишь продать на запчасти — либо поменять прошивку за 20 тыс. рублей, без гарантии успеха и сохранения содержимого. Оказалось, что подобные обращения участились, у них это уже 15-й случай.

Сетевые мошенники далеко не первый раз пытаются воспользоваться фактом блокировки Roblox в рунете. Злоумышленники активно предлагают подросткам обходные пути, пытаясь под этим предлогом добраться до банковского счета родителей, наградить несмышленыша зловредом либо с помощью фишинга получить доступ к ценному Roblox-аккаунту.

Сам владелец популярной игровой платформы смущен введенными в России ограничениями и недавно изъявил готовность соответствовать местным нормам безопасности и устранить все проблемы, на которые ему пенял РКН.

RSS: Новости на портале Anti-Malware.ru