Microsoft Teams хранит токены аутентификации в виде простого текста

Microsoft Teams хранит токены аутентификации в виде простого текста

Microsoft Teams хранит токены аутентификации в виде простого текста

Специалисты по кибербезопасности выявили серьёзную уязвимость в десктопной версии приложения Microsoft Teams. Проблема кроется в принципе хранения токенов аутентификации, позволяющем злоумышленникам получить к ним доступ.

В частности, проблема затрагивает версии Microsoft Teams для Windows, Linux и macOS: приложение хранит токены аутентификации в виде простого текста, открывая доступ к ним любым желающим.

Если у условного атакующего будет локальный доступ к системе с установленным Microsoft Teams, он сможет украсть токены и использовать их для входа в аккаунт жертвы.

«Для успешной атаки злоумышленнику не нужны дополнительные разрешения в системе или какие-то сложные вредоносные программы», — пишут в отчёте специалисты компании Vectra.

Несмотря на то что исследователи сообщили Microsoft об уязвимости ещё в августе 2022-го, корпорация отказалась патчить её, поскольку разработчики не видят опасности в таким способе хранения токенов.

«В ходе наших проверок стало ясно, что доступные токены являются актуальными — это не ошибка и не дамп старых данных. Обнаруженные токены открыли нам доступ к API Outlook и Skype», — отмечают в Vectra.

Более того, эксперты выяснили, что директория “Cookies“ также содержала валидные токены аутентификации с данными об аккаунте, сессии и пр.

 

Другими словами, вредоносные программы, чья основная задача — похищать данные, легко могут добраться до токенов и передать своим операторам полный доступ к учётным записям пользователей.

Поскольку от Microsoft не стоит ждать патча, Vectra рекомендует переключиться на браузерную версию Microsoft Teams.

Подпишитесь на новости

ЦИПР-2027 назначили на конец мая, один день выставка будет бесплатной

Следующая конференция «Цифровая индустрия промышленной России» пройдёт с 31 мая по 3 июня 2027 года на территории Нижегородской ярмарки. В последний день выставку цифровых решений бесплатно откроют для жителей и гостей Нижнего Новгорода, понадобится только предварительная регистрация.

Следом цифровая повестка выйдет за пределы деловых залов. С 3 по 5 июня город примет фестиваль «Тех-Френдли Викенд» с лекциями, публичными выступлениями, технологическими мастер-классами и музыкальным концертом.

Об ИИ, роботах и других достижениях цивилизации обещают рассказывать без трёхэтажных презентаций и корпоративного диалекта.

Главной темой ЦИПР-2027 станет развитие производственных систем. Организаторы предлагают обсуждать уже не просто внедрение искусственного интеллекта и робототехники, а готовность предприятий к полноценной перестройке: обновлению оборудования, изменению процессов и подготовке специалистов.


ЦИПР традиционно становится площадкой для переговоров государства и бизнеса о технологическом суверенитете и развитии российской ИТ-отрасли. По итогам конференции 2026 года правительству предложили закрепить приоритет отечественных ИИ-решений при госзакупках, увеличить грантовое софинансирование особо значимых ИТ-проектов с 50% до 80% и ускорить перевод критической информационной инфраструктуры на российское ПО.


Предыдущие ЦИПР и «Тех-Френдли Викенд» собрали более 24 тыс. участников из России и ещё 45 стран. В конференции участвовали свыше 4000 компаний и более 1000 спикеров, включая ИИ-агентов и гуманоидных роботов. За три дня стороны подписали больше 350 соглашений.


Организатором конференции и городского фестиваля выступает компания «ОМГ». Мероприятия проходят при поддержке правительства России, Минцифры и правительства Нижегородской области.

RSS: Новости на портале Anti-Malware.ru