Уязвимость в Microsoft ADFS поможет злоумышленникам обойти 2FA

Уязвимость в Microsoft ADFS поможет злоумышленникам обойти 2FA

Уязвимость в Microsoft ADFS поможет злоумышленникам обойти 2FA

Новая уязвимость в службе Active Directory Federation Services (ADFS), разработанной Microsoft, позволяет использовать двухфакторную аутентификацию одного аккаунта для других учетных записей в организации. Проблему обнаружил эксперт из Okta REX Эндрю Ли.

Брешь получила идентификатор CVE-2018-8340, используя ее вкупе с несложной фишинговой схемой, злоумышленник может поставить под угрозу учетные записи, принадлежащие другим сотрудникам или руководителям организации.

Также атакующий может получить доступ к конфиденциальной информации через различные ресурсы компании.

«Многие организации полагаются на ADFS в качестве некого гейткипера. Агенты ADFS представляют собой расширения, которые позволяют службе взаимодействовать с провайдером 2FA, которому делегируется проверка многофакторной аутентификации», — объясняет Ли.

«Среди провайдеров 2FA, кроме самой Microsoft, есть и сторонние вендоры: Okta, Gemalto, Duo, Authlogics, RSA и SecureAuth».

Обнаруженная Ли возникает из-за того, что протокол проверяет учетные данные и факторы самой аутентификации, но при этом предоставленный фактор не связан с фактической учетной записью.

Эксплуатация этой уязвимости наиболее очевидна и возможна со стороны злонамеренного инсайдера, у которого при этом имеется собственный легитимный аккаунт. Однако использовать брешь может также злоумышленник, который получит доступ к легитимной учетной записи.

Сценарий атаки проще осуществить с помощью аккаунта, имеющего низкие права доступа. После получения доступа атакующий сможет скомпрометировать аккаунт с более высокими привилегиями, используя ту же брешь.

Эксперт попытался разработать собственную концепцию устранения этой уязвимости, однако это у него получилось лишь частично. Также Ли сообщил о проблеме Microsoft, которая выпустила соответствующий патч.

Мошенники заманивают удалёнщиков компенсацией за домашний интернет

Российских удалёнщиков атакуют под видом работодателей, государственных ведомств и корпоративных ИТ-служб. Одной из приманок стала компенсация расходов на домашний интернет и личный компьютер.

Чтобы получить несуществующую выплату, человеку предлагают пройти идентификацию на поддельном сайте или сообщить код из СМС, рассказал руководитель группы обучения информационной безопасности Яндекса Александр Лунев.

Вместо денег сотрудник рискует передать мошенникам учётные или платёжные данные. Компенсация получается действительно удалённой — настолько, что до банковского счёта жертвы она не доезжает.

Другой сценарий начинается с письма якобы от ИТ-службы компании. В нём требуют срочно продлить доступ к рабочей системе, подтвердить учётную запись или установить обновление по ссылке. Давление на срочность нужно, чтобы человек сначала нажал, ввёл пароль и запустил файл, а уже потом задумался, почему корпоративный администратор пишет с незнакомого адреса.

Дополнительным слабым местом становится домашняя сеть. В отличие от офисной инфраструктуры, за её настройку отвечает сам пользователь. К одному роутеру часто подключены рабочий ноутбук, смартфоны, камеры, телевизоры и умные колонки. Компрометация сети поэтому может создать риски сразу для всей домашней цифровой команды.

Специалист рекомендует заменить стандартные пароли роутера и Wi-Fi, обновить прошивку и отключить функцию быстрого подключения устройств. Камеры, телевизоры, колонки и другую технику лучше вынести в отдельную гостевую сеть, изолировав её от рабочего компьютера.

Любую срочную просьбу стоит проверить по независимому каналу: связаться с работодателем или ИТ-службой через известный номер либо корпоративный мессенджер. Пароли и коды из СМС настоящие компании, банки и ведомства по телефону не запрашивают.

RSS: Новости на портале Anti-Malware.ru