Стандарт WebAuthn будет реализован в Chrome 67 и Firefox 60

Стандарт WebAuthn будет реализован в Chrome 67 и Firefox 60

Стандарт WebAuthn будет реализован в Chrome 67 и Firefox 60

W3C и FIDO Alliance объявили о том, что новая спецификация WebAuthn находится в стадии согласования Candidate Recommendation (Возможная рекомендация), являющейся предпоследней стадией в процессе принятия веб-стандарта.

Задача WebAuthn — позволить браузерам использовать аппаратные устройства аутентификации при работе с сайтами. То есть фактически это шаг в сторону полной замены логинов и паролей более продвинутой и надежной системой.

В качестве аппаратных устройств могут использоваться USB-токены вроде YubiKey, а также смартфоны. Специалисты считают, что это усилит защиту от фишинга, атак типа «Человек посередине» и повторного воспроизведения (replay).

Выпускаемые компаниями Microsoft, Google и Mozilla браузеры будут поддерживать WebAuthn. Chrome 67 и Firefox 60 — в этих версиях будут впервые реализованы нововведения, их релиз должен состояться в мае.

Что касается Safari, разрабатываемого Apple, — на данный момент неизвестна дата начала поддержки WebAuthn, и будет ли она вообще.

WebAuthn стал своего рода логическим продолжением спецификации Universal Authentication Factor (UAF), представленной ранее FIDO.

В феврале сообщалось, что Microsoft и Fujitsu договорились о сотрудничестве для обеспечения повышенной безопасности устройств на рабочих местах. Fujitsu совместно с Microsoft создает цифровые устройства на базе Windows 10 Pro с возможностью биометрической аутентификации по рисунку кровеносных сосудов ладони в Windows Hello.

Мошенники сделали схему с доставкой более убедительной и опасной

Злоумышленники обновили давно известную схему с курьерской доставкой, сделав её заметно убедительнее. Теперь они усиливают «социальную привязку», утверждая, что заказчиком услуги является родственник получателя, и даже называют его по имени. Это создаёт у жертвы ощущение реальности происходящего и снижает бдительность.

О модернизации схемы с лжедоставкой сообщили РИА Новости со ссылкой на Angara Security.

Ранее мошенники, как правило, не уточняли отправителя, делая ставку на фактор срочности. Их основной целью было получение идентификационных кодов от различных сервисов либо их имитация — с последующим развитием атаки и попытками похищения средств. Деньги при этом выманивались под предлогом «перевода на безопасный счёт» или передачи наличных курьеру.

Как отметил эксперт по киберразведке Angara MTDR Юрий Дубошей, в обновлённой схеме цели злоумышленников в целом не изменились. Речь по-прежнему идёт о получении контроля над учётной записью, подтверждении действий от имени жертвы или подготовке почвы для хищения денежных средств. Однако теперь этого добиваются за счёт усиленного психологического давления и одновременных попыток повысить уровень доверия.

В Angara Security напомнили, что сотрудники служб доставки никогда не просят сообщать коды подтверждения. При появлении подобных требований разговор следует немедленно прекратить.

При этом никуда не исчезла и более традиционная фишинговая схема, в которой используются точные копии сайтов известных сервисов доставки. Такие схемы также продолжают эволюционировать, становясь всё более сложными и правдоподобными.

RSS: Новости на портале Anti-Malware.ru