TGViewer
purple shift purple shift @purpleshift · 3.04K subscribers
Post #105 2.43K
Продолжаем публиковать кейсы наших экспертов-участников конкурса Pentest Awards. Поздравляем Виктора Зварыкина, который с рассказом "4911" стал фаворитом года по версии жюри (да-да, есть и такая награда, вне номинаций)!

Уникальная история обхода средств защиты, написанная Виктором в жанре киберпанк и предназначенная для чтения за большой кружкой лавандового рафа, опубликована на нашем Гитхабе в авторской редакции.

А здесь мы предлагаем краткую версию этого кейса в повседневном изложении, буквально на шот эспрессо:

– Работы по пентесту проходили в большой финансовой компании. Одна из задач – проверка получения доступа в личный кабинет клиента финансовой организации и доступа к чувствительной информации.

На этапе OSINT-разведки был обнаружен веб-интерфейс для входа в личный кабинет посредством ввода логина и пароля. Поискали в открытых источниках и нашли валидную учетную запись.

В приложении использовался второй фактор для аутентификации, и его требовалось обойти. Отправили на удачу цифровое значение "4911". Да, это звучит как фантастика, но обход получился с первой попытки: значение было принято приложением как валидное. Таким образом и был получен доступ в личный кабинет клиента.

Как избежать подобных атак:

– Мониторьте утечки данных из публичных источников и регулярно меняйте пароли пользователей.

– Считается, что двухфакторная аутентификация значительно повышает безопасность, но данный кейс показывает, что невозможное возможно. Поэтому логичным решением будет увеличение количества необходимых числовых значений во втором факторе с 4-х до 6-ти, что понизит вероятность обхода.

– А ещё лучше внедрить MFA вместо 2FA, ведь злоумышленники уже давно научились обходить двухфакторку самыми разными способами.
  • 🔥 16
  • 😁 6
  • 🍾 6
  • ❤‍🔥 3
More from @purpleshift
  1. Sep 21, 2026В конце лета число подписчиков нашего канала перевалило за 3 тысячи. Мы конечно же поздрав…
  2. Sep 16, 2026«Мир стоит на кодах и шифрах, Джон. Многомиллионные охранные системы в банках и простеньки…
  3. Sep 11, 2026Финал соревнований VolgaCTF 2026 пройдёт с 16 по 18 сентября в Самаре. И на этом мероприят…
  4. Sep 7, 2026В начале августа мы рассказали, что хакерская группировка Labooboo (Toy Ghouls, Bearlyfy,…
  5. Sep 4, 2026Атаки с использованием NTFS-потоков в Windows давно стали классикой. В Linux-средах про ра…
  6. Sep 1, 2026Cypher-инъекция для атаки на базу данных Neo4j возникает по тем же причинам, что и SQL‑инъ…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →