Белый хакер получил 100 тыс. руб. от Innostage за взлом учётки сотрудника

Белый хакер получил 100 тыс. руб. от Innostage за взлом учётки сотрудника

Белый хакер получил 100 тыс. руб. от Innostage за взлом учётки сотрудника

Один из этичных хакеров, участвующий в программе по поиску уязвимостей (bug bounty) от Innostage, получил 100 тысяч рублей за реализацию промежуточного события: специалисту удалось скомпрометировать учётную запись одного из сотрудников.

Для успешной атаки исследователю понадобилось хорошо составленное фишинговое письмо, которое он разослал сотрудникам Innostage. Один аккаунт «попался на крючок».

Хакер подготовил отчёт, в котором подробно описал все действия и подтвердил, что учётная запись действительно была скомпрометирована. Тем не менее исследователю не удалось закрепиться на корпоративной рабочей станции.

Внутренняя команда Innostage отреагировала на отчёт, изучив посадочную страницу с формой для ввода данных и вредоносную программу, которая скачивалась при обращении к ресурсу. Соответствующую сигнатуру добавили в защитную систему.

Руслан Сулейманов, директор по цифровой трансформации Innostage, отметил грамотно составленное фишинговое письмо и оперативную реакцию центра мониторинга и противодействия киберугрозам.

Специалисты SOC сразу определили круг сотрудников, получивших письмо, после чего вытащили данные о переходах по ссылке. Скомпрометированные учётные записи были сразу заблокированы.

Напомним, чуть больше недели назад Innostage расширила программу вознаграждений за найденные уязвимости (Bug Bounty): теперь она охватывает промежуточные действия на пути к реализации недопустимого события (НС).

А в начале месяца стало известно, что атак на ИТ-ресурсы Innostage увеличилось в 10 раз.

Chrome прикрывает старую лазейку для слежки за пользователями Инкогнито

Google снова подкрутил Chrome так, чтобы сайтам было сложнее вычислять пользователей, сидящих в режиме инкогнито. Речь идёт о старом трюке, который годами использовали сайты и антифрод-системы. Через Storage API страницы могли запросить у Chrome информацию о доступном объёме хранилища.

В обычном режиме браузер показывал большой лимит, примерно соответствующий объёму диска устройства. А вот в режиме инкогнито он резко уменьшался, потому что данные там временные и сильно ограничены.

Этой разницы было достаточно, чтобы сервисы вроде detectIncognito почти безошибочно понимали: ага, пользователь открыл приватное окно.

 

Заодно сайты получали ещё один приятный бонус — возможность примерно оценить объём накопителя устройства. А это уже дополнительный отпечаток для слежки и фингерпринтинга.

Теперь Google решила прикрыть и эту лавочку. Chromium начал тестировать механизм predictable reported storage quota — предсказуемой квоты хранилища. Если коротко, Chrome перестаёт показывать сайтам реальные значения и вместо этого отдаёт одинаковый лимит независимо от режима работы браузера и железа пользователя.

Правда, в Google честно признают: полностью проблему это пока не убивает. Разработчики detectIncognito всё ещё могут определять приватные окна в стабильных версиях Chrome, используя комбинации разных сигналов. Но один из самых надёжных методов скоро отправится на пенсию.

RSS: Новости на портале Anti-Malware.ru