Умный замок Tapplock содержит множество критических брешей

Умный замок Tapplock содержит множество критических брешей

Умный замок Tapplock содержит множество критических брешей

Английская компания Pen Test Partners, специализирующаяся на тестировании на проникновение, проанализировала умный замок от компании Tapplock. Эксперты практически сразу отметили недостатки — «секретный» код для каждой блокировки можно вычислить непосредственно из сетевого адреса устройства.

Это довольно серьезная брешь, так как MAC-адреса общедоступны, делать на их основе секретные коды — безумие, это все равно что просто записать эти коды и оставить на видном месте.

В результате специалистам Pen Test Partners удалось создать программу, которая разблокирует любой замок Tapplock всего за две секунды. Для сравнения — официальная программа разблокирует его за 0,8 секунды.

Но и это еще не все, можно даже не тратить эти две секунды, так как облачные инструменты администрирования Tapplock тоже уязвимы. Об этом сообщил уже независимый эксперт в области ИБ.

Специалист отмечает, что после входа в учетную запись Tapplock вы получаете доступ к чужому аккаунту, достаточно только знать его идентификатор. В итоге специалисту удалось получить личную информацию чужой учетной записи, которая также содержала местоположение открытого замка Tapplock.

Покажи лицо — переведём деньги: Минцифры хочет проверять переводы

В России могут задействовать биометрию для подтверждения подозрительных дистанционных операций. Такая инициатива вошла в проект доктрины по борьбе с ИТ-преступлениями, опубликованный Минцифры.

Документ предлагает изучить возможность использования биометрических персональных данных при профилактических проверках и выявлении сомнительных операций.

Иными словами, если перевод или другое действие покажется системе подозрительным, пользователю потенциально придётся доказать, что у экрана находится именно он, а не мошенник с чужим аккаунтом.

Как именно будет проходить проверка, какие виды биометрии могут использовать и каких операций коснётся новый порядок, пока не уточняется. Не определены и условия доступа к таким данным.

Впрочем, доставать лицо для каждого подозрительного перевода пока рано. Минцифры подчёркивает, что доктрина содержит только направления работы, а не готовые решения. Для запуска некоторых механизмов потребуется разработать и принять нормативные изменения.

Сейчас документ проходит общественное обсуждение, поэтому отдельные положения ещё могут переписать или вовсе исключить.

Замысел понятен: если пароль, код из СМС и банковское приложение уже оказались у мошенников, последним рубежом может стать биометрия владельца.

RSS: Новости на портале Anti-Malware.ru