Брешь в Discord позволяет обойти 2FA и получить контроль над аккаунтом

Брешь в Discord позволяет обойти 2FA и получить контроль над аккаунтом

Аккаунты пользователей Discord находятся в опасности — в сервисе обмена сообщениями была выявленная опасная уязвимость. Первые слухи относительно бреши в процессе аутентификации стали появляться вчера среди геймеров, использующих голосовые чаты в Discord для совместной игры.

К слову, геймерская аудитория Discord обусловлена наличием у сервиса собственного магазина игр и специальных инструментов, заточенных под игроков.

Уязвимость мессенджера затрагивает возможность аутентификации через соответствующий QR-код. Именно так геймеры заходят в свою учётную запись, например, на десктопе.

Злоумышленники могут использовать функцию сканирования QR-кода в своих целях. В результате успешной атаки полный контроль над аккаунтом жертвы переходит в руки преступника.

Для эксплуатации уязвимости атакующий должен отправить пользователю специальное сообщение, содержащее QR-код. При этом код сопровождается текстом: хакер утверждает, что пользователь может получить приз, просканировав пришедший QR-код.

Если жертва выполнит все инструкции злоумышленника, последний получит полный контроль над учётной записью Discord. Обратите внимание, что этот способ помогает обойти двухфакторную аутентификацию.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Станьте докладчиком Positive Hack Days 10. Начался Call For Papers

Стартует прием заявок на участие в юбилейном международном форуме по практической безопасности Positive Hack Days. Мероприятие ждёт как признанных экспертов, так и молодых специалистов. Лучшие доклады выберет международный программный комитет, в который входят независимые исследователи и ведущие эксперты IT-индустрии. Все желающие выступить c докладом должны отправить заявку до 31 марта.

Главная тема PHDays 10 — «Начало». Организаторы предлагают всем желающим принять участие в совместной разработке концепции информационной безопасности будущего. Ожидается более 10 000 гостей и участников, среди которых не только хакеры и специалисты по ИБ, но и крупные бизнесмены, известные политики. Интересны практика и оригинальные исследования в различных направлениях безопасности:

  • поиск уязвимостей и методы их эксплуатации;
  • средства противодействия атакам;
  • архитектурные проблемы современных вычислительных систем;
  • практика выявления инцидентов, атак и их расследования;
  • threat intelligence и threat hunting;
  • OSINT;
  • расследование действий кибергруппировок;
  • практика построения процессов защиты информационных инфраструктур;
  • методы и приемы разработки защищенного программного обеспечения — безсерверных и облачных приложений, микросервисных архитектур, систем ИИ;
  • формальные модели безопасности приложений;
  • управление рисками безопасности в процессах разработки ПО;
  • безопасность BIOS/UEFI и другого firmware;
  • методы оценки информационных рисков для бизнеса;
  • методы выявления «болевых точек» в бизнес-процессах;
  • методы разработки стратегии информационной безопасности бизнеса.

Традиционно удалят внимание теме безопасности встраиваемых систем, бытового и промышленного IoT, телекоммуникационных сетей, умного дома и видеонаблюдения (CCTV), безопасности финансовых технологий и инструментов, веб- и бизнес-приложений, а также поговорят о недостатках и уязвимостях блокчейна, об обратной разработке, прикладной криптографии, машинном обучении, вредоносных программах и разработке эксплойтов.

Принять участие в конференции можно в одном из форматов: доклад (50 минут), Fast Track (15 минут) и Hands-on Lab (до 4 часов). Для участия в конференции заполните заявку на странице: https://www.phdays.com/ru/join/cfp/.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru