Phishman предлагает бесплатный курс по организации удалённой работы

Phishman предлагает бесплатный курс по организации удалённой работы

Phishman предлагает бесплатный курс по организации удалённой работы

В связи с карантином, вызванным пандемией коронавируса COVID-19, организации переводят своих сотрудников на дистанционную работу. Компания Phishman решила помочь руководителям, осветив основные вопросы, возникающие при переходе на удалённый формат.

Специалисты Phishman предлагают бесплатный курс «Основные правила безопасности при удаленной работе», с помощью которого работодатели найдут ответы на следующие вопросы:

  • Как наиболее эффективно организовать дистанционную работу?
  • Какие корпоративные средства обмена информацией необходимы в первую очередь?
  • Можно ли работать в коворкинг местах?
  • Какие методы контроля доступа к вашим устройствам нужно использовать?
  • Какие основные правила безопасности при работе с информацией?

Более подробную информацию о курсе вы можете узнать здесь.

Сама компания Phishman c 2016 года занимается системой тестирования и обучения сотрудников крупных компаний в сфере кибербезопасности, а также имеет пакет готовых курсов по различным направлениям деятельности организаций.

Специалисты обошли Passkey через Windows и Chrome, не ломая криптографию

Сразу три исследования показали, как обойти защиту ключей доступа (passkey), не ломая криптографию. Математика устояла, а вот программная обвязка снова оставила ключи под ковриком. Специалисты SpecterOps обнаружили, что Windows сохраняла старые подписи YubiKey в открытом виде.

Прочитать их могли обычные аутентифицированные пользователи, в том числе удалённые.

В сочетании с недостатками проверки passkey в Microsoft Entra ID это позволяло выдавать себя за привилегированных сотрудников и проходить даже устойчивую к фишингу многофакторную аутентификацию.

Уязвимость журнала событий Windows получила идентификатор CVE-2026-34348 и 6,5 балла по CVSS. Microsoft выпустила обновление и сообщила о дополнительных мерах против ретрансляции утверждений passkey. Признавать технологию уязвимой к повторному воспроизведению корпорация, впрочем, не торопится.

 

Исследователи из Unit 42 тем временем атаковали Google Password Manager в Chrome для Windows. Все сценарии требовали присутствия вредоносной программы на компьютере, но права администратора ей не понадобились.

В наиболее опасном варианте можно было получить 32-байтный мастер-ключ Security Domain Secret, защищающий синхронизированные passkey, а затем восстановить их закрытые ключи. Google убрала секрет из журналов Chrome, однако исследователи всё ещё находили его в памяти процесса при повторной регистрации.

 

Третий способ продемонстрировал Дирк-ян Моллема. Оказалось, что программа в уже захваченном сеансе Windows может использовать аппаратно защищённый ключ Windows Hello for Business без нового запроса ПИН-кода или биометрии. Полученная подпись позволяла войти в Entra ID и выполнить требования аутентификации.

Пользователям Windows рекомендуют установить патч для CVE-2026-34348. Компаниям — защищать браузерную память и хранилища passkey, проверять требование подтверждения пользователя и отслеживать подозрительные входы Windows Hello без идентификатора устройства.

RSS: Новости на портале Anti-Malware.ru