Приложения в High Sierra могут собирать пароли из keychain

Приложения в High Sierra могут собирать пароли из keychain

Несмотря на то, что эксперты предупреждали о наличии уязвимости в более ранних версиях OS X, она все равно просочилась в High Sierra. Брешь позволяет ненадежным приложениям спокойно получать доступ к конфиденциальной информации, включая сохраненные пароли и ключи, без каких-либо уведомлений пользователю.

Обычно легитимные приложения всегда выводят предупреждение при запросе базы данных Keychain. Однако в опубликованном экспертом Патриком Уордлом (Patrick Wardle) видео, демонстрирующем доказательство концепта, видно, как неподписанное приложение может собрать личную информацию на новой версии операционной системы.

Эксперт отметил, что отправил Apple детали этой уязвимости в начале этого месяца, очевидно, что у компании не было достаточного количества времени для ее устранения. Уордл предполагает, что над патчем, скорее всего, ведется работа.

Исследователь считает, что на данный момент пользователям нужно быть крайне осмотрительными при скачивании и запуске приложений, так как даже легитимные программы могут быть скомпрометированы для использования этой бреши.

«Очевидно, что случайные приложения не должны иметь доступ ко всей связке ключей и собирать пароли. Я считаю, что даже подписанные утилиты Apple должны запрашивать у пользователя разрешение при попытке доступа к связке Keychain» - объясняет Уордл.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Инфосекьюрити и КриптоПро обеспечат безопасность ЕБС России

«Инфосекьюрити» и «КриптоПро» займутся безопасностью Единой биометрической системы (ЕБС) России. Именно эти две компании выбрал национальный провайдер «Ростелеком».

Таким образом, «Инфосекьюрити» и «КриптоПро» заключили стратегическое партнерство, цель которого — обеспечить информационную безопасность при работе с ЕБС.

Ожидается, что внедрение внедрение типового решения позволит выполнить требования законодательства по части безопасности передаваемых и получаемых данных из ЕБС. На данный момент разработано восемь комплектаций поставки ПАК, отличающиеся по функционалу и стоимости.

«Запуск типового решения для единой биометрической идентификации в банковских структурах — только первый шаг к внедрению биометрической идентификации в России, далее к ЕБС, предположительно, смогут подключаться страховые компании, микрофинансовые организации, пенсионные фонды и другие участники рынка», — прокомментировал генеральный директор «Инфосекьюрити» Кирилл Солодовников.

«В настоящее время наша компания приступает к проведению тематических исследований разработанного Ростелекомом типового решения в соответствии с согласованным системным проектом. Мы планируем, что по результатам этой работы в ближайшем будущем будет получено положительное заключение ФСБ России», — отметил директор по продажам и развитию бизнеса «КриптоПро» Павел Луцик.

Напомним, что многие банки не успели уложиться в срок и обеспечить сбор биометрических данных россиян в 20% своих отделений. Теперь у Центрального банка России есть основания для введения санкций  в отношении провинившихся кредитных организаций.

А в феврале ЦБ обозначил рекомендации по защите биометрических данных россиян. Регулятор предложил кредитным организациям информировать регулятор обо всех инцидентах, которые возникнут на этапе работы с биометрическими данными.

Государственный оператор «Ростелеком» в том же месяце предложил организовать сбор биометрии в многофункциональных центрах предоставления госуслуг (МФЦ).

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru