Интересно 6000 Пользователей Coinbase пострадали из-за бага многофакторной аутентификации

Denik

Уважаемый мембер
Издание Bleeping Computer сообщило, что криптовалютная биржа Coinbase уведомила около 6000 клиентов о том, что их аккаунты были взломаны из-за уязвимости в системе многофакторной аутентификации. С марта по май 2021 года неизвестные злоумышленники проникали в чужие учетные записи ради кражи криптовалюты.

Coinbase — вторая по величине криптовалютная биржа в мире, которой пользуются около 68 миллионов человек более чем из 100 стран мира.


Масштабы случившегося не очень велики, так как атаку нельзя назвать простой. Для успешного взлома хакерам необходимо было знать адрес электронной почты жертвы, ее пароль и номер телефона, связанные с учетной записью Coinbase, а также иметь доступ к почтовому ящику цели.

Пока неясно, как злоумышленники получили доступ ко всей этой информации, но фишинговые кампании, нацеленные на пользователей Coinbase, в последнее время стали обычным явлением, а многие банковские трояны «научились» воровать учтенные данные криптовалютных бирж.

Даже в том случае, когда злоумышленники располагали всеми необходимыми данными, доступ к чужим средствам все равно защищала многофакторная аутентификация (МФА). Coinbase рекомендует всем пользователям использовать МФА посредством аппаратных ключей безопасности, одноразовых паролей из специальных приложений для аутентификации (Time-based One Time Passwords) или, в крайнем случае, текстовых SMS-сообщений.

Как оказалось, в процедуре восстановления учетной записи посредством SMS присутствовала уязвимость, позволявшая хакерам получить токен двухфакторной аутентификации, необходимый для доступа к аккаунту.

«В ходе этого инцидента, от которого пострадали клиенты, использующие SMS для двухфакторной аутентификации, третья сторона воспользовалась уязвимостью в процессе восстановления учетной записи Coinbase посредством SMS, чтобы получить токен двухфакторной аутентификации через SMS и получить доступ к чужим учетным записям», — рассказывают представители компании.
Поскольку баг позволил злоумышленникам получить доступ к так называемым «защищенным счетам», биржа компенсирует пользователям весь нанесенный урон и разместит на пострадавших счетах средства, равные украденным суммам. «Вы должны увидеть это в своем аккаунте не позднее сегодняшнего дня», — обещает Coinbase.

Так как злоумышленники имел полный доступ к чужим аккаунтам, была раскрыта и личная информация клиентов биржи, включая полные имена, адреса электронной почты, домашние адреса, даты рождения, IP-адреса, историю транзакций, активы и остатки на счетах.

Поскольку для атаки требовался пароль от учетной записи Coinbase и почты клиента, жертвам настоятельно рекомендуется немедленно изменить пароли. Также Coinbase рекомендует всем пользователям переключиться на более безопасный метод МФА, например, аппаратный ключ или специальное приложение-аутентификатор.

Источник:https://xakep.ru/2021/10/01/coinbase-mfa-bug/
 
Похожие темы
H Hacxx FREE IPTV (6000 channels Release) - Free Download Свободное общение 5
D +6000 лайков на фото за 5 минут в Instagram (сайты) Раздачи и сливы 4
Admin Интересно Утечка данных Basic-Fit затронула банковские данные миллиона пользователей. Новости в сети 0
Admin Интересно Новый фишинговый обман нацелен на пользователей Apple с угрозами удаления данных iCloud. Новости в сети 0
Admin Интересно Дуров обвинил WhatsApp в обмане пользователей. Новости в сети 0
Admin Интересно WhatsApp предупредила пользователей о поддельной версии приложения со шпионским ПО. Новости в сети 0
Admin Интересно OkCupid и Match Group ограничены 20-летними правилами конфиденциальности после передачи данных пользователей. Новости в сети 0
Admin Интересно Сервис Crunchyroll подтвердил утечку данных пользователей. Новости в сети 0
Admin Интересно Уязвимости в Claude.ai позволяют злоумышленникам красть личные данные пользователей. Новости в сети 0
Admin Интересно ChatGPT сохраняет файлы пользователей в отдельном хранилище. Новости в сети 0
Admin Интересно Новый вирус атакует Safari и крадёт данные пользователей macOS. Новости в сети 0
Admin Интересно Генеральный директор Reddit рассматривает использование FaceID для анонимной проверки пользователей. Новости в сети 0
Admin Интересно Данные пользователей Crunchyroll могли быть украдены хакерами. Новости в сети 0
Admin Интересно Microsoft улучшает Windows 11 на основе обратной связи пользователей. Новости в сети 0
Admin Интересно GrapheneOS обещает сохранить анонимность пользователей даже под угрозой запрета. Новости в сети 0
Admin Интересно Генеральный директор Pinterest призывает запретить социальные сети для пользователей младше 16 лет. Новости в сети 0
Admin Интересно Tinder тестирует функцию сканирования фотографий пользователей. Новости в сети 0
Admin Интересно Meta усиливает защиту пользователей от мошенников. Новости в сети 0
Admin Интересно Пользователей Roblox предупредили: 50 миллионов записей для входа продаются на тёмной стороне интернета. Новости в сети 0
Admin Интересно Отпечаток трафика и риск блокировок. Viber пытался обмануть фильтры, но обманул только пользователей. Новости в сети 0
Admin Интересно VPN или тюрьма? Иранские операторы поставили пользователей перед крайне неприятным выбором. Новости в сети 0
Admin Интересно Сбой Amazon нарушил работу тысяч пользователей: отказы при оплате, сбои приложений и потеря заказов. Новости в сети 0
Admin Интересно Хакеры заявили о взломе LexisNexis, утечке данных 400 тысяч пользователей, включая аккаунты .gov. Новости в сети 0
Admin Интересно Сбои в работе Facebook затронули тысячи пользователей по всему миру.. Новости в сети 0
Admin Интересно Новый вирус PlugX игнорирует отказы пользователей и устанавливается автоматически. Новости в сети 0
Admin Интересно Как киносайты превращают в ловушку для пользователей. Новости в сети 0
Admin Интересно Как выявить пропагандиста-бота: инструкция от пользователей Threads. Новости в сети 0
Admin Интересно Мобильные приложения для психического здоровья оказались опасными для пользователей. Новости в сети 0
Admin Интересно Microsoft - соучастник фишинга: официальная надстройка Outlook годами крала пароли тысяч пользователей. Новости в сети 0
Admin Интересно 300 вирусов в одном флаконе. OpenClaw стал раем для хакеров и адом для пользователей. Новости в сети 0
Admin Интересно «Отдай мастер-пароль, или всё удалим!». Как хакеры берут на мушку пользователей LastPass. Новости в сети 0
Admin Интересно У этого Марио плохая карма. Киберпреступники превратили любимого героя детства в кошмар для пользователей. Новости в сети 0
wrangler65 RemoteWA Охота на пользователей Whatsapp Анонимность и приватность 0
Support81 Двойники Telegram захватили сеть: миллион пользователей на крючке Новости в сети 0
Support81 Telegram передал правоохранительным органам США данные о тысячах пользователей Новости в сети 2
Support81 Платить или рисковать: Windows 10 ставит пользователей перед непростым выбором Новости в сети 0
Support81 Цукерберг в осаде: мошенники захватили 21 млн пользователей BlueSky Новости в сети 0
Support81 CryptoAITools: как трейдерский ИИ-инструмент обокрал всех пользователей до нитки Новости в сети 0
Support81 Баг в CLFS превращает простых пользователей Windows в администраторов Новости в сети 0
Support81 Ложный старт: кнопка «Пуск» оказалась трояном для 28 000 пользователей Новости в сети 0
Support81 Важно! Дуров: данные пользователей Telegram могут предоставляться органам по запросу Новости в сети 4
Support81 Цифровой ГУЛАГ: новая реальность для пользователей VPN в Китае Новости в сети 0
Support81 СМС-стилеры в Telegram: тысячи пользователей стали жертвами атак Новости в сети 0
Support81 Криптомир затаил дыхание: 35 000 пользователей Ethereum атакованы фишерами Новости в сети 0
Support81 Шпион в ушной раковине: как AirPods предали миллионы пользователей Новости в сети 1
Support81 30 дней на сборы: Slack объявил дедлайн для пользователей из РФ Новости в сети 0
Support81 Уязвимость в WhatsApp позволяет правительствам отслеживать переписку пользователей Новости в сети 0
Support81 Фишинг-кит CryptoChameleon ориентирован на пользователей мобильных устройств Новости в сети 0
Emilio_Gaviriya Статья Деанонимизация пользователей Tor через файлы-приманки. Анонимность и приватность 1
Emilio_Gaviriya Статья Деанонимизация пользователей мессенджеров при помощи P2P-соединения. Анонимность и приватность 0

Название темы