Уязвимость механизма пересылки Gmail и Outlook грозит спуфингом отправителя

Уязвимость механизма пересылки Gmail и Outlook грозит спуфингом отправителя

Уязвимость механизма пересылки Gmail и Outlook грозит спуфингом отправителя

В нескольких реализациях функции автоматической пересылки писем выявлены уязвимости, позволяющие обойти защиту и подделать домен отправителя. Проблема затрагивает тысячи организаций, доверивших отправку своей почты Microsoft, Apple либо Google.

В ходе исследования сборная команда из университетов Калифорнии (Сан-Диего), Стэнфорда и Твенте (Нидерланды) обнаружила, что почтовые сервисы Gmail, iCloud, Outlook, индийский Zohomail не верифицируют адрес отправителя при переадресации почты. Подобное упущение открывает возможность для спуфинга, ставя под удар, в числе прочих, правительство США и более 12% компаний списка Alexa 100K (Mastercard, GoDaddy, Associated Press, Washington Post, Docusign и проч.).

Для проведения атаки злоумышленнику лишь потребуется создать учетную запись для пересылки писем и добавить поддельные адреса в белый список. Отправлять поддельные сообщения можно со специально открытого аккаунта или собственного сервера.

По оценкам исследователей, найденные ими уязвимости затрагивают примерно 1,9 млрд пользователей в разных странах, а также 32% доменов .gov. Результаты исследования были представлены на конференции IEEE по безопасности и приватности, проведенной в минувшем июле в Делфте, Нидерланды.

Провайдерам были отправлены уведомления о находках; Zoho и Google проблему решили с помощью патчей, Microsoft подтвердила наличие уязвимостей, в iCloud тоже пока не нашли адекватного решения. Пользователям рекомендуется отключить автопересылку, а поставщикам почтовых услуг — перестать слепо доверять сообщениям, получаемым от коллег по цеху.

Секретный контракт ЦРУ помог Стиву Джобсу вернуться в Apple

Стив Джобс мог вернуться в Apple благодаря секретному заказу американской разведки, который помог его компании NeXT пережить тяжёлые времена. ЦРУ договорилось закупать до 20 тыс. рабочих станций в год для обработки спутниковых снимков. История началась в 1986 году.

Сотрудники секретной программы ЦРУ Program B Джо Ромелло и Джефф Харрис предложили Джобсу создать модифицированную версию компьютера NeXT: с более быстрым процессором Motorola и специальной графической картой Intel.

Публично NeXT рассказывала о партнёрстве с компанией ESL, а внутри правительства закупку проводило Агентство национальной безопасности. Компьютеры забирали немаркированные грузовики, дорабатывали в подставной компании ЦРУ и самолётами C-5 отправляли в Национальное управление военно-космической разведки США.

По данным The Wall Street Journal, аналитики использовали NeXTcube для просмотра спутниковых снимков, отслеживания войск и строительства ракетных шахт. На этих же компьютерах готовили мультимедийные разведывательные брифинги для законодателей и президента.

По словам участников проекта, технология позволила быстрее доставлять данные военным командирам по всему миру и ослабила привычную централизацию разведки.

Для NeXT заказ оказался спасательным кругом. Дорогие рабочие станции плохо продавались университетам, а секретный клиент дал компании время укрепить технологии и репутацию Джобса как руководителя.

В 1996 году Apple купила NeXT, после чего Джобс вернулся в основанную им компанию. Система NeXTSTEP стала технологической основой будущей macOS, а затем и продуктов Apple, включая iPhone.

Нельзя утверждать, что ЦРУ в одиночку вернуло Джобса в директорское кресло, но без секретных госзакупок история Apple могла сложиться иначе.

RSS: Новости на портале Anti-Malware.ru