Эксперт обвинил Apple в принижении уязвимости брутфорса пароля iCloud

Эксперт обвинил Apple в принижении уязвимости брутфорса пароля iCloud

Эксперт обвинил Apple в принижении уязвимости брутфорса пароля iCloud

Исследователь в области кибербезопасности Лаксман Матья обвинил Apple в непорядочном поведении, касающемся уязвимости в функции сброса пароля. Именно Матья выявил брешь, позволяющую получить контроль над аккаунтами iCloud.

По словам самого специалиста, обнаруженная дыра позволяла обойти меры безопасности, которые Apple внедрила для защиты учётных записей пользователей от брутфорса функции «забыл свой пароль».

Когда вы пытаетесь сбросить пароль для iCloud-аккаунта, вас просят подтвердить телефонный номер или адрес электронной почты. Для этого Apple отправит вам шестизначный код, который нужно будет ввести в специальное поле.

Таким образом, злоумышленник, задумавший взломать учётную запись жертвы, должен сначала выведать её телефонный номер или имейл. Потом потребуется как-то угадать отправленный шестизначный код или же подобрать его, на что может уйти около миллиона различных комбинаций.

Чтобы защитить аккаунты пользователей от брутфорса, Apple ограничила число попыток ввода кода. В итоге у владельца учётной записи (или преступника) есть всего пять попыток. Дополнительно купертиновцы ввели лимит на POST-запросы к одному серверу с одного IP-адреса — таких запросов допускается всего шесть.

Тем не менее Лаксман Матья обнаружил, что потенциальный атакующий может отправлять запросы при помощи облачных сервисов. Такой подход уже открывал возможность для брутфорса шестизначного кода.

Исследователь сообщил о проблеме представителям Apple ещё в июле 2020 года, а патч при этом вышел аж в апреле 2021-го. Apple поступила странно, даже не уведомив Матья о выпуске заплатки. Более того, техногигант отметил:

«В зоне риска лишь очень ограниченное число аккаунтов пользователей, поскольку атака сработает лишь в том случае, если пользователь никогда не входил в аккаунт с устройств iPhone, iPad или Mac, защищённых паролем».

Это не убедило Матья, который остался при своём мнении: корпорация просто попыталась скрыть факт наличия критической уязвимости. Также эксперт отказался от передоложенного вознаграждения в размере 18 тысяч долларов, поскольку считает, что ему должны выплатить $100 000 или даже $350 000.

UserGate выпустила промышленный NGFW, которому не страшны мороз и жара

UserGate представила межсетевой экран нового поколения uNGFW на аппаратной платформе X10. Устройство предназначено для защиты АСУ ТП и должно сохранять работоспособность при температурах от −40 до +60 °C. Новинка пришла на смену снятой с продажи модели X1.

Платформу можно устанавливать прямо в шкафах автоматики на границе ИТ- и ОТ-контуров, в промышленных ДМЗ, между цехами и на удалённых объектах — от подстанций и добывающих площадок до АЗС. Монтаж выполняется на DIN-рейку, допустимая влажность достигает 80%.

X10 анализирует трафик 35 промышленных протоколов, включая Modbus, OPC UA, Profinet IO и S7Comm. Для шести ключевых протоколов система предотвращения вторжений способна проверять отдельные команды внутри сессии и блокировать несанкционированные действия. Это особенно важно на предприятиях, где старое оборудование нельзя просто выключить и обновить.

За отказоустойчивость отвечают два независимых ввода питания и аппаратный bypass: при сбое самого устройства сетевое соединение должно сохраниться. Максимальное энергопотребление составляет 24 Вт. Производительность достигает 1780 Мбит/с, одновременно платформа поддерживает до 500 тыс. соединений.

Управлять X10 можно централизованно вместе с другими средствами защиты UserGate. Это позволяет применять общие политики на распределённых объектах и не держать отдельного администратора возле каждой подстанции.

Платформу разработало конструкторское бюро UserGate, а производство организовано в Санкт-Петербурге. X10 уже доступна для заказа и тестирования у партнёров компании.

Рынок российских NGFW обсудят 2 сентября в двух эфирах AM Live. В первой части эксперты разберут выбор и пилотирование решений, а во второй производители сравнят свои подходы к сетевой безопасности. Посмотрим, кто действительно держит удар, а кто умеет выживать только в презентациях.

RSS: Новости на портале Anti-Malware.ru