ID от Контур.Эгиды научился защищать пользователей от MFA-бомбинга

ID от Контур.Эгиды научился защищать пользователей от MFA-бомбинга

ID от Контур.Эгиды научился защищать пользователей от MFA-бомбинга

Контур.Эгида обновила сервис двухфакторной аутентификации ID. В нём появились более информативные пуш-уведомления о попытках входа, поддержка многодоменного ActiveSync, панель конфигурации адаптеров и дополнительный вариант подтверждения второго фактора через Telegram.

Главное изменение касается пуш-уведомлений. Теперь пользователь видит не только запрос на подтверждение входа и свой логин, но и больше контекста: IP-адрес подключения, название ресурса и организацию, к инфраструктуре которой запрашивается доступ.

Это должно помочь в ситуациях, когда злоумышленники пытаются получить доступ не за счёт сложного взлома, а через давление на пользователя. Один из таких сценариев — MFA-бомбинг: на человека массово отправляют запросы на подтверждение входа в расчёте, что он устанет, отвлечётся или случайно нажмёт «подтвердить».

«Сегодня атаки на учетные записи все чаще строятся не на сложном взломе, а на попытке заставить пользователя подтвердить вход самостоятельно — например, через MFA-бомбинг или компрометацию учетных данных. Поэтому важно, чтобы человек видел не просто кнопку подтверждения, а понимал, кто, откуда и к какому ресурсу пытается подключиться», — отметил Евгений Плотников, менеджер продукта ID от Контур.Эгиды.

Ещё одно обновление связано с ActiveSync. Раньше в многодоменной инфраструктуре для каждого домена требовалось отдельное развертывание адаптера, а пользователи, состоящие в нескольких доменах, могли сталкиваться с проблемами доступа. Теперь ID поддерживает работу с несколькими доменами одновременно — для настройки достаточно внести изменения в .config-файл.

По словам разработчиков, это помогает снизить нагрузку на инфраструктуру и уменьшить количество виртуальных машин, которые нужны для поддержки адаптеров.

Также в сервисе появилась панель конфигурации адаптеров. Администратор может просматривать настройки прямо из интерфейса управления, без подключения к серверам. В панели отображаются активные правила, исключения и параметры конфигурации.

Такая возможность упрощает аудит и диагностику: администратор быстрее видит конфликтующие настройки и может проверить состояние конфигурации в одном окне.

Кроме того, в ID добавили подтверждение второго фактора через Telegram. Администратор может разрешить Telegram.Push или Telegram.OTP для отдельных пользователей или групп в сценариях с Radius-адаптером.

Свежие данные россиян подорожали в даркнете на 13%

Стоимость актуальных логов стилеров с данными российских пользователей за год выросла почти на 13%, сообщили эксперты BI.ZONE. В общем объёме сведений, выставленных в даркнете, на Россию приходится от 14 до 18%. Для сравнения: совокупная доля США, Великобритании и стран Евросоюза достигает 40-45%.

Стилеры похищают с заражённых устройств сохранённые логины, пароли, cookie-файлы, токены сессий и доступы к почте, VPN, облачным сервисам и корпоративным системам.

Особенно ценятся свежие данные, позволяющие провести целевую атаку до того, как жертва сменит пароль или сервис завершит активную сессию.

Cookies могут оставаться действительными от нескольких часов до нескольких дней и иногда позволяют войти в аккаунт в обход двухфакторной аутентификации. Поэтому у подпольных продавцов действует принцип доставки продуктов: чем свежее, тем дороже.

Один архив с логами, по данным «Известий», в среднем продают за $10-15. Покупатели могут выбрать данные по стране, сервису и другим признакам. Есть и подписочная модель: за $250-300 в месяц клиент получает доступ к закрытому серверу или телеграм-каналу, куда ежедневно загружают новые архивы.

Цена зависит от качества проверки, сортировки и эксклюзивности информации. Такие наборы используют для захвата аккаунтов, фишинга, атак на банки и криптовалютные сервисы, а также поиска корпоративных учётных записей, через которые можно проникнуть в инфраструктуру компании.

Закрытие одного магазина проблему не решает: на его месте быстро появляется другой. Поэтому украденные данные нужно как можно скорее обесценить. При обнаружении стилера необходимо сменить пароли, завершить все активные сессии, отозвать токены и проверить устройство.

Компаниям рекомендуют применять EDR, устойчивую к фишингу MFA и мониторинг утечек. Обычным пользователям — избегать пиратских программ, не открывать подозрительные вложения и хранить пароли в менеджере.

RSS: Новости на портале Anti-Malware.ru