Госдеп США предлагает $10 млн за информацию о вмешательстве в выборы

Госдеп США предлагает $10 млн за информацию о вмешательстве в выборы

Госдеп США предлагает $10 млн за информацию о вмешательстве в выборы

Меньше ста дней осталось до выборов президента США, поэтому как избиратели, так и кандидаты обеспокоены вмешательством извне. Дошло до того, что Государственный департамент США предложил заплатить до $10 миллионов за любую информацию, которая поможет вычислить лиц, пытающихся повлиять на результаты выборов.

Тему вторжения российских хакеров в выборы США 2016 года мусолят уже несколько лет. Постоянно звучат обвинения в том, что Кремль приложил руку к избранию Дональда Трампа.

Судя по всему, чтобы ситуация не повторилась, Госдеп решил объявить вознаграждение.

«За информацию, ведущую к идентификации или раскрывающую местоположение лица, работающего на иностранное правительство с целью вторгнуться в выборы США, предусмотрено вознаграждение», — гласит официальное заявление.

В этом году Запад уже сообщал о попытках иностранного кибервторжения. То есть Вашингтон с большой долей вероятности снова разыграет карту вмешательства в выборы в ноябре.

Конечно, обвинения звучат в первую очередь в сторону России, однако доказательств никто никогда не предоставлял. Максимум, на что можно рассчитывать, — «вычислили по IP», но такой уровень не выдерживает никакой критики.

К слову, сами системы для выборов в США не блещут защищённостью. Например, на днях стало известно, что большинство администраторов систем для выборов до сих пор не внедрили защиту от фишинговых атак.

В МАКС нашли вход без пароля и СМС через токен в браузере

Вокруг российского мессенджера МАКС разгорелась новая дискуссия о безопасности. Пользователь Хабра под ником sansmaster рассказал, что для входа в веб-версию сервиса можно обойтись без пароля, СМС-кода и даже QR-аутентификации.

Правда, речь идёт не о взломе и не об уязвимости в классическом понимании.

Автор публикации обратил внимание, что после успешного входа в web.max.ru браузер сохраняет токен сессии в локальном хранилище (localStorage). Этот токен позволяет серверу идентифицировать пользователя и поддерживать активную сессию.

Через консоль разработчика браузера пользователь может извлечь сохранённый токен, а затем импортировать его в другой браузер или на другой компьютер. После перезагрузки страницы веб-версия МАКС откроется уже под нужной учётной записью, и всё это без ввода пароля, получения СМС или сканирования QR-кода.

 

По сути, речь идёт о переносе уже существующей сессии между браузерами. Сам автор подчёркивает, что никаких эксплойтов или обходов защиты здесь нет. Используются штатные механизмы браузера и данные, которые приложение само сохраняет на устройстве пользователя. Аналогичные принципы работы применяются и во многих других веб-сервисах.

 

Тем не менее публикация вызвала бурное обсуждение. Многие пользователи удивились тому, насколько легко можно получить доступ к токену через DevTools и перенести его в другую среду.

При этом есть важный нюанс. Для выполнения всей процедуры злоумышленнику уже необходим доступ к устройству или браузеру пользователя, где активна сессия МАКС. Без этого получить токен не получится.

Кроме того, выход из аккаунта или завершение сессии через настройки делает токен недействительным сразу на всех устройствах, где он использовался.

 

Фактически история стала ещё одним напоминанием о том, что токен аутентификации зачастую представляет не меньшую ценность, чем пароль. Если он попадает в чужие руки, то может открыть доступ к аккаунту без каких-либо дополнительных проверок.

RSS: Новости на портале Anti-Malware.ru