Uber игнорирует ошибку, сводящую на нет двухфакторную аутентификацию

Uber игнорирует ошибку, сводящую на нет двухфакторную аутентификацию

Uber игнорирует ошибку, сводящую на нет двухфакторную аутентификацию

Uber продолжает игнорировать проблему, которая может позволить злоумышленнику взломать учетные записи пользователей, минуя двухфакторную аутентификацию. По заявлениям компании, ошибка не представляет серьезную проблему безопасности.

Напомним, что Uber начала тестирование двухфакторную аутентификацию в своих системах в 2015 году, на данный момент эта система входа используется многими клиентами компании. Но эту меру безопасности, как оказалось, можно обойти.

Исследователь в области безопасности Каран Саини, обнаруживший этот недостаток, отправил компании свой отчет, в котором подробно описана ошибка, нивелирующая действие двухфакторной аутентификации. Однако Uber отметила этот отчет «содержащим полезную информацию, однако не требующим немедленного реагирования».

«Это не очень серьезная проблема», — отметил Роб Флетчер, менеджер по безопасности Uber, в своей переписке с экспертом.

Баг кроется в том, как Uber аутентифицирует пользователя при входе на платформу. Результатом эксплуатации этой ошибки может стать возможность войти в систему без ввода правильного кода. Это значит, что злоумышленник, получивший такие ваши данные, как электронная почта и пароль, может легко войти в систему, минуя двухфакторную аутентификацию.

Учитывая, что данные клиентов Uber ранее не раз попадали в руки злоумышленников, достаточно вспомнить последнюю крупную утечку, которая, впрочем, не затронула россиян, наличие такого бага все же представляет серьезную проблему безопасности.

Лжеработодатели блокируют iPhone россиян и требуют выкуп

Мошенники начали блокировать устройства Apple под видом работодателей, которым якобы нужно настроить корпоративное оборудование или предоставить доступ к служебному приложению. О новой схеме рассказал начальник пресс-службы московского главка МВД Владимир Васенин.

Потенциальной жертве предлагают работу, а затем просят выйти из собственной учётной записи Apple и аутентифицироваться с данными, предоставленными работодателем.

После этого устройство оказывается привязано к чужому аккаунту, и злоумышленники получают возможность дистанционно его заблокировать.

Пользователь теряет доступ к iPhone, iPad или другому устройству Apple. Следом мошенники сообщают, что гаджет находится под их контролем, и требуют деньги за разблокировку.

В МВД предупреждают, что перечисление выкупа не гарантирует возвращения устройства. Даже после нескольких платежей злоумышленники могут продолжить требовать деньги или просто исчезнуть, оставив жертву с дорогим кирпичом в руках.

Пользователям не следует выходить из своего аккаунта Apple и вводить на личном устройстве чужие учётные данные по просьбе работодателя, сотрудника техподдержки или любого другого собеседника. Настоящая компания не должна требовать привязывать личный iPhone к неизвестному аккаунту для получения вакансии или установки корпоративного приложения.

Если устройство уже заблокировано, платить выкуп не стоит. Следует обратиться в службу поддержки Apple, подготовить документы, подтверждающие покупку, и подать заявление в полицию.

RSS: Новости на портале Anti-Malware.ru