Интересно 6000 Пользователей Coinbase пострадали из-за бага многофакторной аутентификации

Denik

Уважаемый мембер
Издание Bleeping Computer сообщило, что криптовалютная биржа Coinbase уведомила около 6000 клиентов о том, что их аккаунты были взломаны из-за уязвимости в системе многофакторной аутентификации. С марта по май 2021 года неизвестные злоумышленники проникали в чужие учетные записи ради кражи криптовалюты.

Coinbase — вторая по величине криптовалютная биржа в мире, которой пользуются около 68 миллионов человек более чем из 100 стран мира.


Масштабы случившегося не очень велики, так как атаку нельзя назвать простой. Для успешного взлома хакерам необходимо было знать адрес электронной почты жертвы, ее пароль и номер телефона, связанные с учетной записью Coinbase, а также иметь доступ к почтовому ящику цели.

Пока неясно, как злоумышленники получили доступ ко всей этой информации, но фишинговые кампании, нацеленные на пользователей Coinbase, в последнее время стали обычным явлением, а многие банковские трояны «научились» воровать учтенные данные криптовалютных бирж.

Даже в том случае, когда злоумышленники располагали всеми необходимыми данными, доступ к чужим средствам все равно защищала многофакторная аутентификация (МФА). Coinbase рекомендует всем пользователям использовать МФА посредством аппаратных ключей безопасности, одноразовых паролей из специальных приложений для аутентификации (Time-based One Time Passwords) или, в крайнем случае, текстовых SMS-сообщений.

Как оказалось, в процедуре восстановления учетной записи посредством SMS присутствовала уязвимость, позволявшая хакерам получить токен двухфакторной аутентификации, необходимый для доступа к аккаунту.

«В ходе этого инцидента, от которого пострадали клиенты, использующие SMS для двухфакторной аутентификации, третья сторона воспользовалась уязвимостью в процессе восстановления учетной записи Coinbase посредством SMS, чтобы получить токен двухфакторной аутентификации через SMS и получить доступ к чужим учетным записям», — рассказывают представители компании.
Поскольку баг позволил злоумышленникам получить доступ к так называемым «защищенным счетам», биржа компенсирует пользователям весь нанесенный урон и разместит на пострадавших счетах средства, равные украденным суммам. «Вы должны увидеть это в своем аккаунте не позднее сегодняшнего дня», — обещает Coinbase.

Так как злоумышленники имел полный доступ к чужим аккаунтам, была раскрыта и личная информация клиентов биржи, включая полные имена, адреса электронной почты, домашние адреса, даты рождения, IP-адреса, историю транзакций, активы и остатки на счетах.

Поскольку для атаки требовался пароль от учетной записи Coinbase и почты клиента, жертвам настоятельно рекомендуется немедленно изменить пароли. Также Coinbase рекомендует всем пользователям переключиться на более безопасный метод МФА, например, аппаратный ключ или специальное приложение-аутентификатор.

Источник:https://xakep.ru/2021/10/01/coinbase-mfa-bug/
 
Похожие темы
H Hacxx FREE IPTV (6000 channels Release) - Free Download Свободное общение 5
D +6000 лайков на фото за 5 минут в Instagram (сайты) Раздачи и сливы 4
Admin Интересно Утечка данных Grindr ставит под угрозу пароли и местоположения пользователей. Новости в сети 0
Admin Интересно Данные 32 миллионов пользователей Bumble оказались в сети. Новости в сети 0
Admin Интересно Новый отчёт: риски ИИ в компаниях сосредоточены среди небольшой группы активных пользователей. Новости в сети 0
Admin Интересно Grandoreiro и BTMOB атакуют пользователей Windows и Android в Латинской Америке и Европе. Новости в сети 0
Admin Интересно Хакер бесплатно выложил данные пользователей WhatsApp. Новости в сети 0
Admin Интересно Спешка перед рабочим созвоном может привести к потере данных. Разбираем новую волну атак на пользователей Microsoft Teams. Новости в сети 0
Admin Интересно Как небольшая группа пользователей может ухудшить рекомендации в TikTok. Новости в сети 0
Admin Интересно Как небольшая группа пользователей может испортить рекомендации на TikTok. Новости в сети 0
Admin Интересно Новая угроза для пользователей Mac: вирус Reaper маскируется под Google и крадёт данные. Новости в сети 0
Admin Интересно Координаты пользователей Starlink обновляются каждые шесть минут. Новости в сети 0
Admin Интересно Регулирование DMA принесло Firefox миллионы новых пользователей. Новости в сети 0
Admin Интересно Израильские компании разработали методы отслеживания пользователей Starlink. Новости в сети 0
Admin Интересно Netflix обвинили в скрытом сборе данных пользователей. Новости в сети 0
Admin Интересно RubyGems временно приостановил регистрацию новых пользователей из-за сотен вредоносных пакетов. Новости в сети 0
Admin Интересно Троян Mamont активно заражает устройства пожилых пользователей в России. Новости в сети 0
Admin Интересно Анонимность — это миф. Полиция уже читает переписки 22 тысяч пользователей Crimenetwork. Новости в сети 0
Admin Интересно Миллионы пользователей Android обмануты приложениями с поддельными журналами вызовов. Новости в сети 0
Admin Интересно Официальный сайт JDownloader распространял вредоносное ПО для пользователей Windows и Linux. Новости в сети 0
Admin Интересно Apple предупреждает пользователей macOS о новых угрозах через терминал. Новости в сети 0
Admin Интересно Мошеннические приложения в Google Play украли деньги у миллионов пользователей. Новости в сети 0
Admin Интересно Apple и Meta предупреждают о рисках для приватности пользователей из-за канадского законопроекта. Новости в сети 0
Admin Интересно Мошеннические приложения CallPhantom обманывают пользователей Android. Новости в сети 0
Admin Интересно Microsoft Edge хранит пароли пользователей в открытом виде. Новости в сети 0
Admin Интересно Meta усиливает контроль за возрастом пользователей с помощью анализа фото и видео. Новости в сети 0
Admin Интересно Антивирус Windows ошибочно удалил корневые сертификаты, вызвав панику среди пользователей. Новости в сети 0
Admin Интересно Microsoft раскрыла детали фишинговой кампании, направленной на 35 000 пользователей в 26 странах. Новости в сети 0
Admin Интересно Samsung Galaxy A37: идеальный смартфон для пожилых пользователей. Новости в сети 0
Admin Интересно Сжать текст и не нарушить закон. Задачка со звездочкой для пользователей нового Chrome. Новости в сети 0
Admin Интересно Переслал мем — сел в тюрьму. Суровые будни пользователей интернета в Эмиратах. Новости в сети 0
Admin Интересно В Chrome Web Store найдены десятки расширений, которые легально продают данные пользователей. Новости в сети 0
Admin Интересно Крупная уязвимость в Tor и Firefox позволяет отслеживать пользователей даже в режиме приватного просмотра. Новости в сети 0
Admin Интересно Стартап Lovable оказался в центре скандала из-за утечки данных пользователей. Новости в сети 0
Admin Интересно Google Chrome активно собирает данные пользователей через скрытые механизмы. Новости в сети 0
Admin Интересно Утечка данных Basic-Fit затронула банковские данные миллиона пользователей. Новости в сети 0
Admin Интересно Новый фишинговый обман нацелен на пользователей Apple с угрозами удаления данных iCloud. Новости в сети 0
Admin Интересно Дуров обвинил WhatsApp в обмане пользователей. Новости в сети 0
Admin Интересно WhatsApp предупредила пользователей о поддельной версии приложения со шпионским ПО. Новости в сети 0
Admin Интересно OkCupid и Match Group ограничены 20-летними правилами конфиденциальности после передачи данных пользователей. Новости в сети 0
Admin Интересно Сервис Crunchyroll подтвердил утечку данных пользователей. Новости в сети 0
Admin Интересно Уязвимости в Claude.ai позволяют злоумышленникам красть личные данные пользователей. Новости в сети 0
Admin Интересно ChatGPT сохраняет файлы пользователей в отдельном хранилище. Новости в сети 0
Admin Интересно Новый вирус атакует Safari и крадёт данные пользователей macOS. Новости в сети 0
Admin Интересно Генеральный директор Reddit рассматривает использование FaceID для анонимной проверки пользователей. Новости в сети 0
Admin Интересно Данные пользователей Crunchyroll могли быть украдены хакерами. Новости в сети 0
Admin Интересно Microsoft улучшает Windows 11 на основе обратной связи пользователей. Новости в сети 0
Admin Интересно GrapheneOS обещает сохранить анонимность пользователей даже под угрозой запрета. Новости в сети 0
Admin Интересно Генеральный директор Pinterest призывает запретить социальные сети для пользователей младше 16 лет. Новости в сети 0
Admin Интересно Tinder тестирует функцию сканирования фотографий пользователей. Новости в сети 0

Название темы