А я говорил, что mail.ru - зло!

Mar 01, 2016 01:14


Поучительная история про приложение от mail.ru для андроид. Хорошо так поставило на бабки одну контору, конкретно.

Я уж молчу, что mail.ru так и стремится прибрать к своим грязным ручонкам всю вашу почту, стоит ей только хоть где-нибудь вынюхать ваш пароль.

А как они за**али меня как сисадмина своими "Mail.ru agent" и "Mail.ru спутник", я вам просто ( Read more... )

ненависть, ссылки, перепост, интернетное

Leave a comment

klink0v March 6 2016, 20:16:08 UTC
А что тут пояснять? Второй фактор аутентификации призван быть дополнительным барьером на пути злоумышленника в случае, если он каким-то образом заполучил первый фактор, коим в большинстве случаев является пароль.

Какими же способами можно узнать пароль?

1. Терморектальный криптоанализ (засунуть паяльник в задницу).
2. Забрутфорсить (тупой последовательный перебор).
3. Взять либо его самого, или его хеш на каком-нибудь другом ресурсе, при условии что у пользователя он везде одинаковый.
4. Стырить с компьютера пользователя путём проникновения на него, в том числе и кейлоггером, вирусом или трояном.
5. Стырить методами социальной инженерии (сюда же относится и фишинг).

Против первого способа бессильна даже двухфакторная аутентификация. Против всех остальных способов методы давно известны.

1. Заводить на каждый сервис отдельный сгенерированный случайным образом пароль максимально допустимой на этом ресурсе длины и сложности.
2. Регулярно обновлять операционную систему.
3. Опционально иметь антивирус.
4. Не работать под локальным админом.
5. Не ходить на всякие сомнительные сайты, не открывать вложения в письма от неизвестных отправителей, понимать как отличать фейковых отправителей от настоящих.
6. А если всё-таки надо это делать, то завести для таких целей отдельную реальную или виртуальную машину.

Вот и всё. Никакой магии, просто некоторое количество знаний и предусмотрительности.

Reply

serp2002 March 15 2016, 00:25:05 UTC
Вы не учли вероятность получить доступ к вашей почте через какой-то баг почтовой системы. Т.е. у вас вроде как все здорово, и пароли секурные, и рабочая станция не скомпроментирована, а ящик уплыл.

Reply

klink0v March 15 2016, 20:26:47 UTC
Если в самой почтовой системе обнаружится баг, то двухфакторная аутентификация тем более не спасёт. Какая разница как там логинятся пользователи, если сам сервер уже скомпрометирован?

Reply

serp2002 March 16 2016, 07:22:58 UTC
Тоже верно, но был у меня случай с steam клиентом, когда каким то образом почтовый адрес злоумышленник изменил, а номер телефона изменить не смог.

Reply


Leave a comment

Up