Microsoft устранила уязвимость в системе аутентификации

Microsoft устранила уязвимость в системе аутентификации

Microsoft устранила уязвимость в системе аутентификации

Microsoft устранила уязвимость в системе аутентификации. Ранее эксперты в сфере кибербезопасности утверждали, что данную брешь злоумышленники могут использовать для получения полного контроля над аккаунтом жертвы.

Как только исследователи изучили проблему безопасности, стало ясно: благодаря багу атакующие могут незаметно похитить токены учётных записей. Такие токены позволяют пользователям входить в свои аккаунты без необходимости каждый раз вводить пароль.

На уязвимость системы аутентификации Microsoft обратили внимание специалисты израильской компании CyberArk. Задействовав случайно возникшую лазейку, злоумышленники могли завладеть не только учётными записями на сайтах техногиганта, но и в приложениях, тоже использующих токены для аутентификации пользователей.

Вся проблема крылась в наличии незарегистрированных поддоменов, подключённых ко многим приложениям от Microsoft. Поскольку к последним есть определённая степень доверия, связанные с ними поддомены можно использовать для создания токенов.

Располагая вышеозначенными поддоменами, атакующему понадобится всего лишь заставить жертву перейти по специально созданной ссылке, после чего её токены перетекут в руки злоумышленника.

В некоторых случаях всё может быть ещё проще: без какого-либо взаимодействия с пользователем вредоносный сайт может использовать встроенную веб-страницу, визуально скрытую от посетителя. Эта страница может незаметно выполнить тот же запрос, который передаст токены пользователя преступникам.

К счастью, исследователи в области кибербезопасности заранее заняли максимально возможное число поддоменов, чтобы предотвратить возможные кибератаки. Сама Microsoft сообщила, что устранила уязвимость.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Австралийцы полгода не замечали, что хип-хоп по заявкам ставит ИИ

Полгода назад на радио CADA в Сиднее появилась новая музыкальная программа — Workdays with Thy («Трудовые будни с Тай»). Как оказалось, никто даже не заподозрил, что ее ведет диджей, сгенерированный ИИ.

О том, что Тай, «фото» которой приведено на сайте CADA, — дипфейк, слушатели узнали лишь недавно из интервью в СМИ.

Представитель ARN Media (владелец радиостанции) подтвердил, что и голос, и сам образ задорной девушки были созданы сторонним ИИ на основе данных одной из сотрудниц компании.

 

В Австралии нет регуляторных ограничений по использованию ИИ в теле- и радиовещании, обязанность раскрывать такие факты тоже нигде не оговорена. Тем не менее национальную Ассоциацию актеров озвучивания возмутила подобная практика.

«Австралийские слушатели заслуживают честной и откровенной огласки, — цитирует The Verge претензии Терезы Лим (Teresa Lim), изложенные в LinkedIn. — Отсутствие прозрачности заставляет их довериться фейковому персонажу, которого они считают реальным ведущим эфира».

Вице-президенту Ассоциации также стало обидно за девушку, которая из-за азиатских корней с трудом строит свою карьеру в Австралии: ее вряд ли поставили в известность о рисках передачи данных на сторонний ИИ-сервис, а также о расценках на клонирование голоса.

Репортер припомнила и другие эксперименты с ИИ на радио — на Sirius XM, в Портленде, штат Орегон, в Польше. В последнем случае даже уволили журналистов, заменив их ИИ, но потом откатили столь радикальное решение из-за протестов пострадавших сотрудников и радиослушателей.

По данным недавнего опроса HradHunter, принять помощь ИИ на рабочем месте готовы 73% россиян, а 12% опасаются, что такое нововведение приведет к сокращению штата.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru