Эксперты по кибербезопасности нашли способ взломать аналог Zoom от Microsoft с помощью "гифки"

Поделиться
Эксперты по кибербезопасности нашли способ взломать аналог Zoom от  Microsoft с помощью "гифки" В Microsoft Teams нашли опасную уязвимость © Популярная механика
Уязвимость устранили 20 апреля.

Уязвимость в программе Microsoft Teams, которая используется для проведения видеоконференций, позволяла взломать ее с помощью одного GIF-изображения. Как сообщает "Популярная механика", под угрозой была не только конкретная учетная запись, злоумышленники могли взять под контроль "весь список учетных записей команд".

Отмечается, что уязвимость затрагивала все версии программы для ПК и веб-браузеров. Проблема заключалась в том, как Microsoft обрабатывает токены аутентификации для просмотра изображений в командах - специальные файлы, которые подтверждают, что "законный" пользователь получает доступ к учетной записи команды. Эти токены обрабатываются Microsoft на ее сервере, расположенном по адресу teams.microsoft.com, или на любом поддомене по этому адресу. Специалисты компании CyberArk обнаружили, что существовала возможность захватить два из этих поддоменов - aadsync-test.teams.microsoft.com и data-dev.teams.microsoft.com.

Эксперты выяснили, что если хакеры могут заставить пользователя посетить захваченные поддомены, то токены будут переданы на сервер злоумышленников. Простым способом заставить пользователя посетить скомпрометированные поддомены была классическая фишинговая атака, когда злоумышленники присылают ссылку и заставляют щелкнуть по ней.

Но специалисты из CyberArk пошли другим путем и создали GIF-изображение с Дональдом Даком, которое при простом просмотре заставило бы учетную запись команды жертвы отказаться от своего токена аутентификации и, следовательно, своих данных. Это происходило потому, что источником GIF был скомпрометированный поддомен, и приложение автоматически связывалось с ним для просмотра изображения. По словам специалистов по кибербезопасности, хакеры могли использовать уязвимость, создав червя и распространив атаку от одного пользователя к другому, формируя массовое "заражение".

Компания Microsoft исправила уязвимость 20 апреля. Как долго ошибка существовала в программе, неизвестно.

Подписывайтесь на наш Telegram-канал с новостями технологий и культуры.

Ранее в открытый доступ попали тысячи записей видеозвонков в приложении Zoom. Среди них были как коллективные звонки для обучения персонала, бизнес-встречи, финансовая отчетность, так и личные разговоры, в частности, интимного характера. Также в открытом доступе оказались разговоры пациентов с врачами, во время которых были озвучены номера телефонов, имени и фамилии и тому подобное.

Поделиться
Заметили ошибку?

Пожалуйста, выделите ее мышкой и нажмите Ctrl+Enter или Отправить ошибку

Добавить комментарий
Всего комментариев: 0
Текст содержит недопустимые символы
Осталось символов: 2000
Пожалуйста выберите один или несколько пунктов (до 3 шт.) которые по Вашему мнению определяет этот комментарий.
Пожалуйста выберите один или больше пунктов
Нецензурная лексика, ругань Флуд Нарушение действующего законодательства Украины Оскорбление участников дискуссии Реклама Разжигание розни Признаки троллинга и провокации Другая причина Отмена Отправить жалобу ОК
Оставайтесь в курсе последних событий!
Подписывайтесь на наш канал в Telegram
Следить в Телеграмме