Индийский программист с псевдонимом Sahad Nk нашел ошибку, которая позволила получить доступ к документам пользователей Microsoft Office и электронной почте Outlook. Взломать систему безопасности позволил ненадежный домен компании.

Работая исследователем кибербезопасности в компании SafetyDetective, пользователь Sahad Nk смог взять контроль над адресом субдомена Microsoft http://success.office.com, передает Новое время.

После этого, «охотник за багами» создал приложение с помощью сервиса Microsoft Azure, которое позволило отображать субдомен как главный домен. Такая хитрость позволила Sahad Nk получать всю информацию, которую пользователи отправляли на главный домен Microsoft.

Когда пользователи входили в свой аккаунт Microsoft Office, электронную почту Outlook и онлайн-магазин Microsoft, Sahad Nk получал доступ к части данных для аутентификации. Позже, якобы с официального аккаунта Microsoft, хакер отправлял жертвам электронные письма со ссылкой, перейдя по которой, они подтверждали подлинность входа даже без логина и пароля.

Компания SafetyDetective передала Microsoft информацию об этой ошибке еще в июне 2018-го, а программисты корпорации исправили ее в ноябре.

Таким образом, как корпоративные, так и личные аккаунты Microsoft, могли быть легко вскрыты злоумышленниками.

13 декабря, 2018

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

27.03.2026
Минфин расширит обмен данными между ФНС и ЦБ
27.03.2026
Apple создаёт спецнейросети для iPhone силами Google
27.03.2026
К2Тех: Есть запрос на доступность данных, защиту процессов и соблюдение нормативов
27.03.2026
ЕС наложит запрет на ИИ-сервисы для имитации обнажённого тела
27.03.2026
Gartner: К концу года более 40% операций SOC будет выполняться автоматически
26.03.2026
Кто сможет работать в аккредитованной ИТ-компании с 2026 года
26.03.2026
FCA обновило правила отчётности о киберинцидентах и ​​сообщениях от третьих лиц
26.03.2026
Банки, операторы связи и УЦ смогут купить данные о россиянах у МВД
26.03.2026
Банкиры и безопасники — против уведомлений в МАХ
26.03.2026
Студентов научат внедрять кибербез на ранних этапах создания ПО

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных