Written by @ange, 2022-03-09, Last update: 2024-04-27
Il y a quelques jours, Amos, également connu sous le nom de @fasterthanlime , a connu un événement d’extraction de mot de passe par des pirates informatiques et, par conséquent, a été laissé de sa poche par quelques centaines d’euros. Cependant, cette attaque a été facilitéepar le fait que les attaquants ont pu désactiver l’authentification à deux facteurs sur **password.google.com** de Google sans avoir besoin
de confirmer par le mécanisme d’authentification à deux facteurs, ce quiva à l’encontre du point d’activer l’authentification à deux facteurs .
En outre, l’enquête ultérieure a suggéré que les mots de passe stockés dans **password.google.com** peuvent être facilement extraits, ce qui pose une question plus importante concernant la sécurité du service.
InfoQ a contacté l’ingénieur de sécurité de Google qui a répondu et mettra à jour cet article lorsque nous recevrons de plus amples informations.
Le point d’entrée de la vulnérabilité était une session de type VNC à distance exposée, qui permettait aux attaquants d’accéder au système de fenêtrage macOS qui était utilisé à l’époque. Le service utilisait NoMachine, qui exposait le port du 4000 à Internet sans authentification, ce qui, comme le note Amos, était leur erreur.
Cependant, les problèmes les plus importants sont survenus car Amos avait utilisé Safari sur macOS pour se connecter à son compte. Safari se souvenait “utilement ‘’ du mot de passe avec remplissage automatique, et c’est ce qui permettait aux pirates d’accéder ultérieurement aux détails d’Amos.
Depuis qu’Amos s’est récemment connecté sur cette machine, Google a mis en cache un jeton de session récente sur sa machine (probablement avec une vérification 2FA). Cela a permis aux attaquants, un certain temps plus tard, de réutiliser le mot de passe mis en cache dans le remplissage automatique de Safari, pour actualiser le jeton de session et, avec lui, le pouvoir de désactiver 2FA sur le compte. C’est apparemment voulu par le fait que si vous êtes connecté à un ordinateur et que vous connaissez le mot de passe, vous devez sûrement être la même personne qui n’attaque pas votre machine pour le moment. Si vous vous êtes connecté récemment, vous avez une session bénie, et tout ce dont vous avez besoin est un seul facteur - le mot de passe - pour actualiser le jeton de session bénie, et vous êtes prêt à partir.
Vous pouvez désactiver Google 2FA sans avoir besoin du jeton 2FA.
Cela semblerait être la sécurité 101, mais apparemment afin de faciliter la tâche des utilisateurs et pour éviter qu’ils n’aient à taper fréquemment leur jeton 2FA, il suffit d’avoir récemment ouvert une session sur une machine pour convaincre Google que vous pouvez sécuriser changements de niveau, si vous connaissez le mot de passe. En d’autres termes, c’est 2FA, sauf si vous êtes connecté, auquel cas c’est 1FA. L’argument est: eh bien, vous vous êtes connecté à votre machine, elle est forcément sécurisée , non?
La suite ICI
Après avoir consacré plusieurs années à ses recherches et à sa normalisation Fraunhofer HHI célèbre la publication et l'adoption officielle de la nouvelle norme mondiale de codage vidéo H. 266 / Codage vidéo polyvalent (VVC).
Reconnu pour avoir marqué les westerns spaghetti de Sergio Leone, le lauréat d'un Oscar a également produit les sons et la musique de Ennio Morricone, le lauréat d'un Oscar dont les partitions obsédantes et inventives ont habilement accentué la tension frémissante et sans dialogue des westerns spaghetti dirigés par Sergio Leone, est décédé. Il avait 91 ans.
L'arme secrète de la PlayStation: une usine presque entièrement automatisée. La PlayStation de Sony a gagné des centaines de millions de fans à travers le monde depuis son lancement en 1994.
Le nouveau livre de l'anthropologue David Graeber accuse l'économie mondiale de créer des emplois insignifiants qui tuent l'esprit humain.
Les processeurs ARM ont longtemps dominé le monde mobile, presque tous les téléphones et tablettes Apple et Android utilisent un modèle de processeur ARM
Alors que Chicago chancelait cette semaine d'un week jeunes enfants, le surintendant de la police David Brown a doublé son approche pour endiguer la violence lors d'une conférence de presse lundi.
Un jeu de poker de longue date avec un groupe d'étudiants en médecine du sud-ouest de l'Université du Texas à Dallas a réuni Gaurab Chakrabarti et Sean Hunt. Wenly Ruan, partenaire du laboratoire de dissection de Chakrabarti et petite amie de Hunt (aujourd'hui épouse), était le lien.
Pourquoi Reddit voulait-il utiliser DRM? Ce pop Pour le savoir, analyser son code souce paraisait etre la meilleure soultion.
Une conséquence fascinante d'Internet est à quel point il a rapproché le problème de la recherche de âme sœur, et à quel point les hypothèses du problème du mariage stable
Le Linux Mint projet a fait des menaces pour empêcher activement Ubuntu Snap packages d'installer le système de gestion package APT sans le consentement de l'utilisateur
Ce matin, en réponse, le MIT et Harvard ont déposé conjointement une plainte contre ICE et le département américain de la Sécurité intérieure devant un tribunal fédéral du Massachusetts.
Un blogueur rationaliste controversé est devenu une mascotte et un martyr dans une lutte contre le New York Times
L'importance des tests dans le développement de logiciels modernes est vraiment difficile à surestimer.
Voyons à quel point vous connaissez les ordinateurs! Tous ces programmesont un nombre variable en eux.
Lors de la conférence mondiale des développeurs de cette année, Apple a annoncé son intention de passer des processeurs Intel aux Mac alimentés par ses propres puces Apple Silicon à partir de la fin de 2020.
TESLA PIRE POUR LA FIABILITÉ DANS UNE ENQUÊTE MENÉ AUPRÈS DES CONDUCTEURS AMÉRICAINS
Une série de fournisseurs de VPN «sans journalisation» ont des explications à faire après que plus d'un téraoctet de journaux d'utilisateurs ont été trouvés sur leurs serveurs non protégés et faisant face à l'Internet public.
UFO VPN, fournisseur de VPNn a exposé une base de données de journaux d'utilisateurs
Apple lance un programme pour améliorer la sécurité de ses appareils
Les données personnelles de clients Instacart sont vendues en ligne
Copyright © 2020 | Powered By | Yaknema SARL