WebView на Android позволяет слить учётные данные из менеджеров паролей

WebView на Android позволяет слить учётные данные из менеджеров паролей

WebView на Android позволяет слить учётные данные из менеджеров паролей

Специалисты продемонстрировали метод извлечения учётных данных из наиболее популярных менеджеров паролей на Android-устройствах. Суть этого метода кроется в использовании функциональности автозаполнения, которой располагает компонент мобильной ОС — WebView.

Способ кражи паролей исследователи продемонстрировали на конференции Black Hat Europe. В демонстрации фигурировало множество приложений для сохранения и управления учётными данными.

Эксперты, описавшие свои выводы в отчёте, назвали эту уязвимость «AutoSpill». Поскольку менеджеры паролей постепенно набирают популярность — например, в США 34% опрошенных пользователей используют такой софт в 2023 году (годом ранее — 21%) — «AutoSpill» представляет серьёзную угрозу для владельцев мобильных устройств.

«Если на девайсе установлено вредоносное приложение, оно без труда вытащит учётные данные жертвы. Никакого фишинга или других похожих приёмов не требуется», — объясняют исследователи.

«Самое плохое — такие программы могут размещаться на официальных площадках вроде Google Play Store, что позволит им добраться до многих пользователей».

При этом специалисты не уверены, использовал ли кто-либо AutoSpill в реальных кибератаках. Сразу после обнаружения уязвимости эксперты разослали разработчикам затронутых менеджеров паролей соответствующие уведомления, чтобы они смогли оперативно подготовить патчи.

 

«Они ответили, что это не их зона ответственности, а проблема исключительно платформы Android. Мы пытались спорить и потратили много времени на объяснение сути бреши, но к положительному результату это не привело», — вспоминает Анкит Гангвал, один из специалистов.

Однако не все девелоперы проявили такую упёртость. Например, разработчики 1Password, изучив сообщения об уязвимости, обещали устранить проблему. обозримом будущем.

Indeed MFA научили защищать RADIUS-доступ через Microsoft NPS

Компания «Индид» добавила в облачный сервис Indeed MFA два новых компонента: агент для Microsoft Network Policy Server и агент синхронизации пользователей для Windows. Первый подключает второй фактор к сервисам по протоколу RADIUS, второй избавляет администраторов от ручного переноса учётных записей из Active Directory.

Агент для Microsoft NPS встраивает многофакторную аутентификацию в действующую схему сетевого доступа.

Сначала сервер политик проверяет логин и пароль, затем передаёт запрос в Indeed MFA, где пользователь подтверждает вход вторым фактором. Таким способом можно усилить защиту приложений и сервисов, которые уже используют RADIUS, не устраивая капитальный ремонт инфраструктуры.

Второй агент автоматически синхронизирует с Indeed MFA пользователей и группы из Microsoft Active Directory. Если в компании появился новый сотрудник, изменился состав группы или учётную запись обновили, сведения передаются в облачный сервис без ручной возни. Для крупных и распределённых организаций, где кадровые перестановки происходят регулярно, это не мелочь: меньше рутинных операций — меньше шансов получить два каталога с разными версиями реальности.

Ранее в Indeed MFA уже появился агент Indeed Logon. Он добавляет многофакторную аутентификацию при интерактивном входе в Windows и удалённом подключении к рабочим станциям и серверам по RDP.

Новые компоненты позволяют организациям последовательно распространять второй фактор на дополнительные сценарии доступа, сохраняя действующую архитектуру Microsoft. По словам коммерческого директора «Индид Облако» Галуста Шахбазяна, обновление поможет масштабировать многофакторную аутентификацию без перестройки инфраструктуры и лишней нагрузки на администраторов.

RSS: Новости на портале Anti-Malware.ru