Пресс-релизы // » Добавить пресс-релиз

Varonis предупреждает о возможности обхода многофакторной аутентификации в BOX

Исследовательская группа компании Varonis, одного из новаторов мирового рынка безопасности и аналитики данных, обнаружила способ обхода многофакторной аутентификации для учетных записей Box, использующих приложения-аутентификаторы, такие как Google Authenticator. В ходе исследования было выявлено, что злоумышленник может использовать украденные учетные данные для взлома учетной записи Box и извлекать конфиденциальных данные без предоставления одноразового пароля.

В январе 2021 года компания Box запустила возможность для учетных записей использовать приложения аутентификации на основе TOTP, такие как Google Authenticator, Okta Verify, Authy, Duo. Box рекомендует TOTP вместо аутентификации на основе SMS по очевидным причинам — SMS-сообщения могут быть перехвачены с помощью подмены SIM-карт, мошенничества при выходе из системы и других методов.

Обычно приложения аутентификаторов, которые соответствуют алгоритму TOTP (одноразовый пароль), не только проще в использовании для конечного пользователя, но и намного безопаснее, чем SMS. Когда пользователь добавляет приложение-аутентификатор в свою учетную запись Box, приложению присваивается ID. Каждый раз, когда пользователь пытается войти в систему, Box запрашивает его электронную почту и пароль, а затем одноразовый пароль от приложения-аутентификатора. Если пользователь не предоставит второй фактор, он не сможет получить доступ к файлам и папкам в своей учетной записи Box. Это обеспечивает вторую линию защиты на случай, если у пользователя слабый пароль (или его утечка).

Но как отмечают аналитики Varonis, конечная точка /mfa/unenrollment не требовала полной аутентификации пользователя, чтобы удалить устройство TOTP из учетной записи пользователя. В результате эксперимента получилось исключить пользователя из MFA после предоставления имени пользователя и пароля, но до предоставления второго фактора. После выполнения этого действия исследователи смогли войти в систему без каких-либо требований MFA и получить полный доступ к учетной записи Box пользователя, включая все его файлы и папки. До исправления этой уязвимости со стороны Box злоумышленники могли компрометировать учетные записи пользователей с помощью подстановки учетных данных, методом перебора паролей.

Чтобы минимизировать вероятность появления ошибки аутентификации, Varonis рекомендует делегировать реализацию MFA провайдеру (например, Okta), который специализируется на аутентификации. В дополнение к требованию MFA, Varonis рекомендует использовать SSO, где это возможно; применять политики надежных паролей, отслеживать сайты, такие как HaveIBeenPwnd, на предмет взломанных учетных записей, связанных с вашим доменом. Кроме того, стоит избегать использования проверочных вопросов, предполагающих простые ответы (например, «Укажите девичью фамилию вашей матери»).

О компании Varonis (https://www.varonis.com/ru/)
Varonis Systems – разработчик программных решений для защиты от комплексных кибератак, основанных на поведенческом анализе пользователей и защите данных компании. Компания была основана в 2005 году, став пионером в области управления и контроля неструктурированных данных. По разным источникам, Varonis занимает более 70% мирового рынка в этой области. Среди разработок Varonis решение по аудиту периметра сети и поведенческому анализу, которое помогает заказчикам вовремя выявлять продвинутые кибератаки и защищаться от них. Сегодня у компании более 7000 заказчиков во всем мире.

Контактное лицо: Татьяна Алексеева
Компания: Varonis
Добавлен: 17:50, 15.12.2021 Количество просмотров: 500
Страна: Россия


Генетика прежде всего: в Алтайском ГАУ обсудили актуальные вопросы кинологии, Алтайский государственный аграрный университет, 22:14, 21.04.2026, Россия578
В Алтайском государственном аграрном университете состоялась V Всероссийская научно-практическая конференция «Актуальные вопросы кинологии».


«1С-Рарус» в Санкт-Петербурге стал Центром компетенции по ЭДО, 1С-Рарус, 22:14, 21.04.2026, Россия574
В апреле фирма «1С» признала «1С-Рарус» в Санкт-Петербурге официальным Центром компетенции по ЭДО. Полученный статус подтверждает компетенции специалистов компании по внедрению электронного документооборота.


ПАО «Московское речное пароходство» проводит ребрендинг на теплоходах класса люкс., ПАО "Московское речное пароходство", 22:13, 21.04.2026, Россия635
В 2026 году люксовые теплоходы «Княжна Виктория» и «Александр Грин» выйдут в навигацию под брендом «Московское пароходство 1858».


ГОРОДСКАЯ СРЕДА Диалог: от идеи и концепции к технологии благоустройства, АНО «НАРТ», 22:13, 21.04.2026, Россия576
19 мая стартует первое мероприятие цикла по формату «ТЕХДЕНЬ НАРТ» в партнерстве с Издательским домом «Гений места». Ключевая задача цикла - превратить разговоры красивых концепциях в рабочие механизмы благоустройства, учитывающие реальные бюджеты, нормативные ограничения и эксплуатационные риски. формате открытого экспертного и оескомпромиссного диалога заказчиками и компаниями будут обсуждаться применимость решении, между их стоимость, возможность нормативной интеграции и масштабирования.


Первый Бит проведет вебинар: «Сколько стоит 1 день без IT-систем: скрытые потери бизнеса», Первый Бит, 22:12, 21.04.2026, Россия581
Эксперты Первого Бита 29 апреля в 11:00 (МСК) проведут бесплатный вебинар на тему «Сколько стоит 1 день без IT- систем: скрытые потери бизнеса».


Более 300 сотрудников Свердловского филиала «ЛокоТех-Сервис» повысят свою квалификацию в 2026 году, «ЛокоТех-Сервис», 22:11, 21.04.2026, Россия629
За первые 2 месяца года улучшили свои знания и навыки уже 43 человека


Балансировщик Termidesk Connect 1.3: еще больше отказоустойчивости, производительности и гибкости настройки, "Группа Астра", 22:10, 21.04.2026, Россия574
В свежем релизе вендор реализовал целый ряд новшеств для повышения отказоустойчивости и более гибкого управления трафиком. Кроме того, появились и другие улучшения, с которыми пользоваться продуктом в корпоративных и облачных средах стало заметно удобнее.


ИТЦ Приморского края первым внедрил сертифицированную версию Innostage PAM, Innostage, 22:03, 21.04.2026, Россия125
Информационно-технологический центр Приморского края (ИТЦ) внедрил Innostage PAM для управления привилегированным доступом к региональным информационным системам — как для собственных сотрудников, так и для подрядных организаций.


У корпоративных ИТ-архитекторов появился инструмент объективной аналитики проектирования ERP, НЦК ИСУ, 00:22, 21.04.2026, Россия211
АНО «Национальный центр компетенций по информационным системам управления холдингом» создала wiki-платформу, которая претендует на статус отечественного аналога международных аналитических ресурсов, подобных Gartner и APQC.


«Рейтинг Рунета» выпустит первый рейтинг компаний, занимающихся продвижением в нейросетях, Рейтинг Рунета, 00:22, 21.04.2026, Россия240
Аналитический сервис подбора подрядчиков «Рейтинг Рунета» закончил работу над методикой нового рейтинга компаний, занимающихся продвижением в нейросетях (GEO/AEO). Рейтинг будет опубликован в июне 2026 года. По предварительным оценкам, в него попадут более 50 агентств из России и ближнего зарубежья.


ITKey выпустил KeyStack 2026.1 - первую российскую коммерческую платформу на OpenStack Epoxy с расширенной enterprise-функциональностью и архитектурой secure-by-default, ITKey, 23:00, 20.04.2026, Россия296
Компания ITKey, российский разработчик и поставщик решений для построения корпоративной облачной инфраструктуры, объявляет о выходе релиза KeyStack 2026.1 - одного из наиболее технологически значимых обновлений платформы. Новая версия сочетает актуальный OpenStack Epoxy с набором собственных промышленных доработок, ориентированных на безопасность, масштабируемость и эксплуатационную устойчивость распределенных инфраструктур.


Пора сэкономить. «Выберу.ру» подготовил рейтинг лучших программ рефинансирования ипотеки в апреле 2026 года, Финансовый маркетплейс "Выберу.ру", 22:54, 20.04.2026, Россия203
«Выберу.ру» подготовил рейтинг банков с наиболее выгодными программами рефинансирования ипотеки. ТОП-подборка позволит ипотечникам, которые оформили жилкредит по высоким прошлогодним ставкам, найти выгодное решение.


ТГУ меняет подход к охране труда, ТГУ, 22:50, 20.04.2026, Россия243
ТГУ запатентовал программу «АУРА», которая автоматически оценивает профессиональные риски.


Северный Народный Банк запустил сервис АУСН на платформе BSS: малый бизнес Коми получил доступ к новому налоговому режиму, BSS, 22:50, 20.04.2026, Россия269
«Северный Народный Банк» (АО) объявил о вводе в промышленную эксплуатацию модуля Автоматизированной упрощённой системы налогообложения (АУСН) компании BSS. Теперь клиенты банка из сегмента микро- и малого бизнеса, могут подключиться к бездекларационному налоговому режиму и управлять им напрямую из интерфейса дистанционного банковского обслуживания (ДБО).


ГИГАНТ Компьютерные системы про защищенные компьютеры созданные для работы в полевых условиях, ГИГАНТ, 19:58, 19.04.2026, Россия293
Владимир Кудряшов, директор сервисного департамента компании «ГИГАНТ Компьютерные системы» рассказывает о рынке защищенных компьютеров для работы в полевых условиях — от влияния регуляторики и импортозамещения до сервисной поддержки в труднодоступных локациях и перспектив российских решений за рубежом.


  © 2003-2026 inthepress.ru