Google заменит ключи Titan Security Keys из-за серьезной уязвимости

Google заменит ключи Titan Security Keys из-за серьезной уязвимости

Google заменит ключи Titan Security Keys из-за серьезной уязвимости

Google подтвердила наличие уязвимости в своем физическом ключе безопасности Titan Security Key, которая позволяет находящему поблизости злоумышленнику обойти все защитные меры разработки Google. По словам корпорации, брешь присутствует по причине неправильной конфигурации в протоколах Titan Security Keys, используемых для создания пары Bluetooth.

Разработчики Google заявили, что даже в таком состоянии ключи способны защитить от фишинговых атак. Тем не менее корпорация предлагает всем пользователям бесплатно заменить уязвимые ключи на полностью безопасные.

Оказалось, что баг затрагивает все версии Titan Bluetooth, которые продаются за $50 в комплекте со стандартным ключом USB/NFC, на обратной стороне которого указано «T1» или «T2».

Чтобы использовать эту уязвимость, атакующий должен находиться в зоне действия Bluetooth (около 10-20 метров) и действовать быстро в тот момент, когда пользователь нажимает на кнопку активации ключа.

Злоумышленник может использовать неверно сконфигурированный протокол, чтобы подключить свое устройство к ключу до того момента, как жертва подключит свой девайс.

В этом случае атакующий сможет получить доступ к аккаунту пользователя (если у него будет имя пользователя и пароль).

Google предложила несколько мер, которые помогут защититься от такого рода атак. С ними можно ознакомиться по .

Напомним, что в прошлом году Google поделился с пользователями последней версий своего физического ключа безопасности. Благодаря именно этому ключу корпорации удалось добиться колоссального показателя безопасности — ни один из более 85 000 сотрудников не был взломан киберпреступниками с начала 2017 года.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Telegram активизировались мошенники, собирающие данные пользователей ЖКУ

Последние месяцы в Angara Security фиксируют всплеск активности мошенников, маскирующих свои телеграм-боты под сервисы оплаты ЖКУ. Новые атаки, по мнению экспертов, спровоцировала реализация проекта по цифровизации ЕПД.

Инициатива Минстроя РФ по тотальному переводу единых счетов ЖКХ в электронную форму, доступную через ГИС ЖКХ и Госуслуги, еще не узаконена, однако сетевые аферисты уже подхватили актуальную тему и усиленно ее эксплуатируют.

«Эксперты отмечают всплеск мошеннических схем в мессенджере Telegram на фоне реализации в ряде российских регионов проекта по переходу на единый платежный документ за жилищно-коммунальные услуги в электронном виде, — цитирует РИА Новости комментарий Angara. — Злоумышленники активно используют новостную повестку, чтобы заманить пользователей в фишинговые боты, имитирующие сервисы управляющих компаний».

Поддельные сервисы ЖКХ в популярном мессенджере, по данным аналитиков, предлагают не только оплату счетов по единому документу, но также передачу показаний счетчиков, оформление заявок через диспетчерскую и решение других вопросов, волнующих собственников жилья.

Действующие в Telegram мошенники заманивают пользователей в такие боты с помощью личных сообщений от имени управляющих компаний и председателей ТСЖ / ЖСК. Подобные злоумышленники могут также объявиться в локальном чате, рекомендуя участникам некий бот-ассистент.

Во всех случаях потенциальным жертвам предлагается перейти по фишинговой ссылке, якобы для уточнения персональных данных. Ввиду возросшей угрозы эксперты напоминают: управляющие компании и ТСЖ никогда не проводят массовые рассылки в мессенджерах с целью уточнения ПДн либо финансовой информации.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru