Уязвимость в Microsoft ADFS поможет злоумышленникам обойти 2FA

Уязвимость в Microsoft ADFS поможет злоумышленникам обойти 2FA

Уязвимость в Microsoft ADFS поможет злоумышленникам обойти 2FA

Новая уязвимость в службе Active Directory Federation Services (ADFS), разработанной Microsoft, позволяет использовать двухфакторную аутентификацию одного аккаунта для других учетных записей в организации. Проблему обнаружил эксперт из Okta REX Эндрю Ли.

Брешь получила идентификатор CVE-2018-8340, используя ее вкупе с несложной фишинговой схемой, злоумышленник может поставить под угрозу учетные записи, принадлежащие другим сотрудникам или руководителям организации.

Также атакующий может получить доступ к конфиденциальной информации через различные ресурсы компании.

«Многие организации полагаются на ADFS в качестве некого гейткипера. Агенты ADFS представляют собой расширения, которые позволяют службе взаимодействовать с провайдером 2FA, которому делегируется проверка многофакторной аутентификации», — объясняет Ли.

«Среди провайдеров 2FA, кроме самой Microsoft, есть и сторонние вендоры: Okta, Gemalto, Duo, Authlogics, RSA и SecureAuth».

Обнаруженная Ли возникает из-за того, что протокол проверяет учетные данные и факторы самой аутентификации, но при этом предоставленный фактор не связан с фактической учетной записью.

Эксплуатация этой уязвимости наиболее очевидна и возможна со стороны злонамеренного инсайдера, у которого при этом имеется собственный легитимный аккаунт. Однако использовать брешь может также злоумышленник, который получит доступ к легитимной учетной записи.

Сценарий атаки проще осуществить с помощью аккаунта, имеющего низкие права доступа. После получения доступа атакующий сможет скомпрометировать аккаунт с более высокими привилегиями, используя ту же брешь.

Эксперт попытался разработать собственную концепцию устранения этой уязвимости, однако это у него получилось лишь частично. Также Ли сообщил о проблеме Microsoft, которая выпустила соответствующий патч.

600 млн на кибербезопасность: ФРИИ и Metascan запускают акселератор

Фонд развития интернет-инициатив и компания Metascan осенью запустят акселератор для российских стартапов в области информационной безопасности. В программу отберут до 20 компаний, а до конца 2026 года организаторы рассчитывают заключить до семи инвестиционных сделок.

Акселератор станет первым проектом совместного фонда ФРИИ и Metascan объёмом 600 млн рублей. Партнёры вложили в него поровну. Стартапы смогут получить от 5 млн до 100 млн рублей.

Одна сделка уже закрыта: 40 млн рублей направили разработчику платформы для обучения сотрудников ИБ. На момент инвестирования выручка компании составляла 1,5 млн рублей. Венчурная математика сурова, но любит перспективу больше текущей бухгалтерии.

Программа начнётся 1 октября и продлится два месяца. Участникам потребуется работающий продукт не ниже стадии MVP, а также первые клиенты, пилотные проекты или выручка. Приоритет получат решения для управления уязвимостями, защиты веб-приложений и API, автоматизации ИБ-процессов и применения искусственного интеллекта.

По оценке экспертов, в России работает более 200 зрелых ИБ-стартапов с годовой выручкой до 1 млрд рублей. Их доля среди отечественных компаний отрасли может составлять от 17 до 22%.

Инвестиции им нужны не только для разработки. Проверка гипотез, создание отдела продаж, пилоты у крупных заказчиков, лицензирование и сертификация могут потребовать 50–100 млн рублей. Особенно дорогим билетом на рынок остаётся сертификат ФСТЭК, без которого сложно работать с государственными структурами и объектами критической информационной инфраструктуры.

Акселератор должен дать участникам доступ к экспертам, корпоративным заказчикам и площадкам для пилотирования. Потому что придумать очередной ИБ-продукт сегодня можно довольно быстро. Доказать крупному клиенту, что стартап не исчезнет вместе с его данными после первого обновления, — задача уже совсем другого уровня.

RSS: Новости на портале Anti-Malware.ru