Google исправила баг Chrome, позволяющий украсть учетные данные Wi-Fi

Google исправила баг Chrome, позволяющий украсть учетные данные Wi-Fi

Google исправила баг Chrome, позволяющий украсть учетные данные Wi-Fi

Выпущенная вчера версия браузера Chrome под номером 69 содержит критический патч, устраняющий проблему безопасности, которая позволяла злоумышленнику украсть учетные данные Wi-Fi в домашних и корпоративных сетях.

Сам баг заключался в автоматическом заполнении браузером имен пользователей и паролей в формах входа, которые загружаются через небезопасное HTTP-соединение. Именно этим грешили предыдущие версии Chrome.

Исследователь в области безопасности из компании SureCloud Эллиот Томпсон рассказал о многоступенчатой атаке, которая использует этот недостаток. С помощью уязвимости Томпсону удалось украсть данные входа Wi-Fi.

Такой способ атаки получил название Wi-Jacking (или Wi-Fi Jacking), он работает с версией Chrome в операционной системе Windows.

Томпсон опубликовал результаты своего исследования вчера, признав, что для успешного осуществления атаки должен быть выполнен ряд условий. На руку атакующему здесь играет тот факт, что большинство маршрутизаторов не поддерживают соединения HTTPS.

А загрузка панели администратора через HTTP — вообще обычное дело для многих компаний, выпускающих роутеры.

Также, чтобы атака увенчалась успехом, жертва должна подключиться к любой открытой сети Wi-Fi и разрешить автоматическое повторное подключение. Это условие также легко может быть соблюдено, так как пользователи часто именно так и поступают.

Самое сложное условие — браузер пользователя должен быть настроен на запоминание и автозаполнение паролей, в его памяти также должны находиться учетные данные панели администратора роутера.

Было опубликовано видео, демонстрирующее суть атаки Wi-Jacking, с ним можно ознакомиться ниже:

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Kaspersky выкатила новые маршрутизаторы SD-WAN с поддержкой ГОСТ-шифрования

«Лаборатория Касперского» расширила линейку оборудования для своего программно-аппаратного комплекса Kaspersky SD-WAN. В систему добавлены новые маршрутизаторы Kaspersky SD-WAN Edge Service Router (KESR), поддерживающие ГОСТ-шифрование. Кроме того, компания получила заключение о соответствии решения требованиям ФСБ России к средствам криптографической защиты информации класса КС2.

Заказчикам стали доступны три модели маршрутизаторов с разной пропускной способностью:

  • KESR Model 1-N — для небольших компаний, до 200 Мбит/с;
  • KESR Model 2-N — для организаций с более высокими нагрузками, до 600 Мбит/с;
  • KESR Model 3-N — для средних и крупных предприятий, до 3 Гбит/с.

Каждая модель оснащена аппаратным модулем доверенной загрузки. В сочетании с ГОСТ-шифрованием это позволяет соответствовать уровню КС2, который предполагает более строгие требования к защите передаваемой информации.

Как отмечают в компании, такое сочетание технологий снижает риски несанкционированного доступа и утечек, что особенно важно для организаций, работающих с конфиденциальными данными и регулируемой информацией.

Новые маршрутизаторы уже доступны заказчикам.

Напомним, недавно компания также представила обновление платформы — Kaspersky SD-WAN 2.5, где увеличено максимально поддерживаемое число клиентских устройств в одном кластере, что позволяет масштабировать инфраструктуру в более крупных сетях.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru