Uber игнорирует ошибку, сводящую на нет двухфакторную аутентификацию

Uber игнорирует ошибку, сводящую на нет двухфакторную аутентификацию

Uber игнорирует ошибку, сводящую на нет двухфакторную аутентификацию

Uber продолжает игнорировать проблему, которая может позволить злоумышленнику взломать учетные записи пользователей, минуя двухфакторную аутентификацию. По заявлениям компании, ошибка не представляет серьезную проблему безопасности.

Напомним, что Uber начала тестирование двухфакторную аутентификацию в своих системах в 2015 году, на данный момент эта система входа используется многими клиентами компании. Но эту меру безопасности, как оказалось, можно обойти.

Исследователь в области безопасности Каран Саини, обнаруживший этот недостаток, отправил компании свой отчет, в котором подробно описана ошибка, нивелирующая действие двухфакторной аутентификации. Однако Uber отметила этот отчет «содержащим полезную информацию, однако не требующим немедленного реагирования».

«Это не очень серьезная проблема», — отметил Роб Флетчер, менеджер по безопасности Uber, в своей переписке с экспертом.

Баг кроется в том, как Uber аутентифицирует пользователя при входе на платформу. Результатом эксплуатации этой ошибки может стать возможность войти в систему без ввода правильного кода. Это значит, что злоумышленник, получивший такие ваши данные, как электронная почта и пароль, может легко войти в систему, минуя двухфакторную аутентификацию.

Учитывая, что данные клиентов Uber ранее не раз попадали в руки злоумышленников, достаточно вспомнить последнюю крупную утечку, которая, впрочем, не затронула россиян, наличие такого бага все же представляет серьезную проблему безопасности.

Минцифры утвердило подготовку требований о предоставлении обезличенных ПДн

Минцифры опубликовало приказ, который регламентирует порядок предоставления операторами персональных данных сведений, полученных в результате их обезличивания, в ГИС «Единая информационная платформа национальной системы управления данными» (ЕИП НСУД).

Приказ №173 опубликован на сайте ведомства. Сам документ и приложения к нему доступны для загрузки в одном из двух форматов: PDF или Microsoft Word.

Как напомнили в Минцифры, требования к обезличиванию персональных данных, а также методы и правила такого обезличивания в случаях, когда оператор получает соответствующее требование от министерства, были утверждены постановлением правительства № 1154 от 1 августа 2025 года. Нынешний приказ развивает положения пунктов 3 и 6 этого постановления.

Минцифры вправе запрашивать у операторов обезличенные персональные данные в случаях, предусмотренных постановлением правительства № 538 от 24 апреля 2025 года.

Перечень таких случаев ограничен. В него входят чрезвычайные ситуации различного характера, введение режима чрезвычайного положения, а также карантинные меры, связанные с инфекционными заболеваниями.

Требование о предоставлении обезличенных данных должно содержать перечень запрашиваемых сведений и сроки их передачи. В такой перечень входят наименования атрибутов, формат предоставления данных и критерии выборки — например, категория абонентов, сведения о которых подлежат анализу, территория анализа, глубина сбора данных или временной период.

RSS: Новости на портале Anti-Malware.ru