Эксперты Google и Microsoft придумали новый способ защиты от replay-атак

Эксперты Google и Microsoft придумали новый способ защиты от replay-атак

Эксперты Google и Microsoft придумали новый способ защиты от replay-атак

Разработчики Google и Microsoft озадачились обеспечением защиты от так называемых атак повторного воспроизведения (атака на систему аутентификации путем записи и последующего воспроизведения ранее посланных корректных сообщений или их частей).

Таким образом, Инженерный совет Интернета (Internet Engineering Task Force, IETF) пришел к идее создания протокола Token Binding Protocol, который поможет пересмотреть безопасность пользователя Сети.

Несмотря на то, что кибербезопасность в последние годы была значительно усовершенствована, у злоумышленников все еще имеются векторы для атак. Например, атаки повторного воспроизведения вполне реальны из-за токенов HTTPS и OAuth, которые хранятся на компьютерах пользователей.

В создании Token Binding Protocol версии 1.0 принимали учатие Андрей Попов и Мангуст Нистром из Microsoft, а также Дирк Балфанз и Джефф Ходжес из Google.

Основная идея нововведения заключается в привязке защищенных HTTPS cookies и токенов OAuth к TLS. Это поможет предотвратить раскрытие токенов злоумышленникам, следовательно, защитит пользователей от атак повторного воспроизведения.

Чтобы реализовать такой концепт, браузер пользователя должен сгенерировать публичный-личный ключ для каждого сервера. Клиент предоставляет публичный ключ, а в процессе хендшейка устанавливается приватный.

Разработчики опубликовали соответствующие RFC-документы (1, 2, 3), содержащие технические спецификации и стандарты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

МВД предупреждает о блокировках номеров, используемых мошенниками

Управление по организации борьбы с противоправным использованием инфокоммуникационных технологий МВД России (УБК МВД) направило операторам связи постановления о приостановке обслуживания более чем 4,5 тысячи абонентских номеров.

Как сообщила официальный представитель МВД Ирина Волк, это является частью комплекса мероприятий по ограничению услуг связи для владельцев номеров, которые используются в противоправной деятельности — прежде всего в дистанционном мошенничестве.

«Мероприятия проводятся в соответствии с ч. 1 ст. 46, ч. 3 ст. 64 Федерального закона от 07.07.2003 № 126-ФЗ «О связи», ст. ст. 13, 15 Федерального закона от 12.08.1995 № 144-ФЗ «Об оперативно-розыскной деятельности», п. 4, 12 ч. 1 и ч. 4 ст. 13 Федерального закона от 7 февраля 2011 г. № 3-ФЗ «О полиции», п.п. 11 п. 47, п.п. 4 п. 57 Указа Президента Российской Федерации от 2 июля 2021 г. № 400 «О Стратегии национальной безопасности Российской Федерации», — говорится в официальном сообщении УБК МВД.

По словам Ирины Волк, телефонные мошенники, особенно действующие из-за рубежа, часто арендуют сим-карты у граждан России для организации своих кол-центров. Кроме того, злоумышленники используют в преступных целях и арендованные аккаунты в мессенджерах.

Как предупреждают операторы связи, особый интерес у мошенников вызывают учётные записи детей и подростков. Такие аккаунты также могут использоваться для другой противоправной деятельности, включая распространение вредоносных программ.

«Количество преступлений, совершённых с использованием мессенджеров, за первые четыре месяца текущего года выросло на 46%», — сообщают в УБК МВД.

В ведомстве напоминают, что передача в аренду сим-карт и учётных записей в любых онлайн-сервисах может рассматриваться как соучастие в преступлении и повлечь уголовную ответственность в соответствии с законодательством Российской Федерации.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru