Microsoft Teams хранит токены аутентификации в виде простого текста

Microsoft Teams хранит токены аутентификации в виде простого текста

Microsoft Teams хранит токены аутентификации в виде простого текста

Специалисты по кибербезопасности выявили серьёзную уязвимость в десктопной версии приложения Microsoft Teams. Проблема кроется в принципе хранения токенов аутентификации, позволяющем злоумышленникам получить к ним доступ.

В частности, проблема затрагивает версии Microsoft Teams для Windows, Linux и macOS: приложение хранит токены аутентификации в виде простого текста, открывая доступ к ним любым желающим.

Если у условного атакующего будет локальный доступ к системе с установленным Microsoft Teams, он сможет украсть токены и использовать их для входа в аккаунт жертвы.

«Для успешной атаки злоумышленнику не нужны дополнительные разрешения в системе или какие-то сложные вредоносные программы», — пишут в отчёте специалисты компании Vectra.

Несмотря на то что исследователи сообщили Microsoft об уязвимости ещё в августе 2022-го, корпорация отказалась патчить её, поскольку разработчики не видят опасности в таким способе хранения токенов.

«В ходе наших проверок стало ясно, что доступные токены являются актуальными — это не ошибка и не дамп старых данных. Обнаруженные токены открыли нам доступ к API Outlook и Skype», — отмечают в Vectra.

Более того, эксперты выяснили, что директория “Cookies“ также содержала валидные токены аутентификации с данными об аккаунте, сессии и пр.

 

Другими словами, вредоносные программы, чья основная задача — похищать данные, легко могут добраться до токенов и передать своим операторам полный доступ к учётным записям пользователей.

Поскольку от Microsoft не стоит ждать патча, Vectra рекомендует переключиться на браузерную версию Microsoft Teams.

Злоумышленники научились использовать умные кормушки для слежки

Злоумышленники могут использовать взломанные умные кормушки для животных для слежки за владельцами. Для получения информации применяются встроенные в устройства микрофоны и видеокамеры. Получив несанкционированный доступ, атакующие способны наблюдать за происходящим в помещении и перехватывать данные.

Об использовании таких устройств в криминальных целях рассказал агентству «Прайм» эксперт Kaspersky ICS CERT Владимир Дащенко.

«Это уже не гипотетическая угроза: известны случаи взлома домашних камер, видеонянь, кормушек для животных и других умных приборов», — предупреждает эксперт.

По словам Владимира Дащенко, вопросам кибербезопасности таких устройств часто не уделяется должного внимания. Между тем любое оборудование с доступом в интернет может стать точкой входа для злоумышленников.

Скомпрометированные устройства могут использоваться и для атак на другие элементы домашней сети — например, смартфоны или компьютеры. Кроме того, они способны становиться частью ботнетов, применяемых для DDoS-атак или майнинга криптовалют. На подобные риски почти год назад обращало внимание МВД России.

Среди признаков возможной компрометации умных устройств эксперт называет самопроизвольные отключения, резкие изменения сетевой активности, появление сообщений об ошибках или другие нетипичные события.

RSS: Новости на портале Anti-Malware.ru