Индийский программист с псевдонимом Sahad Nk нашел ошибку, которая позволила получить доступ к документам пользователей Microsoft Office и электронной почте Outlook. Взломать систему безопасности позволил ненадежный домен компании.

Работая исследователем кибербезопасности в компании SafetyDetective, пользователь Sahad Nk смог взять контроль над адресом субдомена Microsoft http://success.office.com, передает Новое время.

После этого, «охотник за багами» создал приложение с помощью сервиса Microsoft Azure, которое позволило отображать субдомен как главный домен. Такая хитрость позволила Sahad Nk получать всю информацию, которую пользователи отправляли на главный домен Microsoft.

Когда пользователи входили в свой аккаунт Microsoft Office, электронную почту Outlook и онлайн-магазин Microsoft, Sahad Nk получал доступ к части данных для аутентификации. Позже, якобы с официального аккаунта Microsoft, хакер отправлял жертвам электронные письма со ссылкой, перейдя по которой, они подтверждали подлинность входа даже без логина и пароля.

Компания SafetyDetective передала Microsoft информацию об этой ошибке еще в июне 2018-го, а программисты корпорации исправили ее в ноябре.

Таким образом, как корпоративные, так и личные аккаунты Microsoft, могли быть легко вскрыты злоумышленниками.

13 декабря, 2018

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

11.05.2026
«Не стоит использовать комбинацию, которую предложила нейросеть»
11.05.2026
Геймеры — следующие? РКН обратил внимание на крупных игроделов
11.05.2026
ИИ не только работает за вас, но и тратит вашу зарплату
11.05.2026
Ивенты с «высокой цифровой нагрузкой» всё чаще требуют Wi-Fi
11.05.2026
Уязвимость в ИИ-агенте Anthropic открывает путь для атаки
07.05.2026
17% родителей помогает детям пройти проверку возраста в Сети
07.05.2026
Бизнес прибегает к самописным решениям из-за возможности сэкономить
07.05.2026
ISACA: Дефицит технологий и лидерства подпитывает уязвимость для киберрисков
07.05.2026
NCSC — о волне обновлений уязвимостей, вызванной внедрением ИИ
07.05.2026
Russian Field: Молодые пользователи выбирают платный VPN

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных