Microsoft Teams хранит токены аутентификации в виде простого текста

Microsoft Teams хранит токены аутентификации в виде простого текста

Microsoft Teams хранит токены аутентификации в виде простого текста

Специалисты по кибербезопасности выявили серьёзную уязвимость в десктопной версии приложения Microsoft Teams. Проблема кроется в принципе хранения токенов аутентификации, позволяющем злоумышленникам получить к ним доступ.

В частности, проблема затрагивает версии Microsoft Teams для Windows, Linux и macOS: приложение хранит токены аутентификации в виде простого текста, открывая доступ к ним любым желающим.

Если у условного атакующего будет локальный доступ к системе с установленным Microsoft Teams, он сможет украсть токены и использовать их для входа в аккаунт жертвы.

«Для успешной атаки злоумышленнику не нужны дополнительные разрешения в системе или какие-то сложные вредоносные программы», — пишут в отчёте специалисты компании Vectra.

Несмотря на то что исследователи сообщили Microsoft об уязвимости ещё в августе 2022-го, корпорация отказалась патчить её, поскольку разработчики не видят опасности в таким способе хранения токенов.

«В ходе наших проверок стало ясно, что доступные токены являются актуальными — это не ошибка и не дамп старых данных. Обнаруженные токены открыли нам доступ к API Outlook и Skype», — отмечают в Vectra.

Более того, эксперты выяснили, что директория “Cookies“ также содержала валидные токены аутентификации с данными об аккаунте, сессии и пр.

 

Другими словами, вредоносные программы, чья основная задача — похищать данные, легко могут добраться до токенов и передать своим операторам полный доступ к учётным записям пользователей.

Поскольку от Microsoft не стоит ждать патча, Vectra рекомендует переключиться на браузерную версию Microsoft Teams.

Правда ли MAX нельзя отвязать от Госуслуг: что показала проверка

В соцсетях разошлась тревожная информация о том, что если привязать мессенджер MAX к аккаунту на «Госуслугах», то потом вернуть обычное подтверждение входа по СМС уже не получится. Но, судя по доступным данным, это не так.

Источником обсуждения стал личный пост одного из пользователей, который рассказал о собственном опыте.

При этом сам автор не утверждал, что смена способа входа невозможна для всех. Более того, основной смысл его публикации вообще был в другом: он советовал установить дополнительный пароль в мессенджере. Но в соцсетях из этого текста выдернули одну фразу и превратили её в громкое утверждение.

Соответствующая инструкция показывает, что сменить способ подтверждения входа всё же можно. Для этого нужно зайти в профиль, открыть раздел «Вход в систему» и выбрать другой удобный вариант верификации.

Если MAX уже подключён, в настройках это отображается отдельно: система показывает, что вход осуществляется по паролю и одноразовому коду из мессенджера. После этого пользователь может выбрать другой способ подтверждения личности — например, СМС, одноразовый код TOTP или биометрию.

Дальше всё стандартно: нужно нажать кнопку продолжения, подтвердить решение о смене способа входа, получить код в СМС на привязанный номер телефона и ввести его в соответствующее поле. После этого вход снова будет работать по привычной схеме.

Иначе говоря, история о том, что после привязки MAX от него уже нельзя отказаться, пока не подтверждается. Похоже, в этот раз речь идёт скорее о типичном преувеличении, чем о реальной проблеме сервиса.

RSS: Новости на портале Anti-Malware.ru