Пользователь TJ Просто Хэнк отправил запрос на восстановление доступа к личному кабинету на сайте RU-Center. Однако вместо временной ссылки, которая позволяет указать новые учетные данные, он получил в письме старый пароль в незашифрованном виде.

На запрос пользователя, а затем и редакции vc.ru в RU-Center рассказали, что планируют внедрить новую систему авторизации и восстановления доступа. Когда это произойдет – неизвестно, пока продолжается тестирование системы. В качестве альтернативного способа защиты в технической поддержке предложили установить в личном кабинете запрет на отправку пароля по электронной почте.
«RU-Center как старейший регистратор доменов в России, к сожалению, до настоящего момента в самых глубоких местах архитектуры имеет технологические решения, которым по 10–15 лет. Сейчас доступ к внутренним информационным системам имеет ограниченный набор сотрудников, он контролируется службой безопасности», – цитирует vc.ru заместителя директора RU-Center по продуктам.
Пока ситуация выглядит таким образом, что злоумышленникам достаточно украсть базу данных, чтобы получить доступ к закрытой части сайта. Одновременно в зоне риска могут оказать не только личные кабинеты на RU-Center, но и учетные записи на других ресурсах, поскольку пользователи часто используют одни и те же пароли для разных сервисов, например, почты, социальных сетей, интернет-банкинга.
Не менее угрожающей и реальной выглядит ситуация, при которой сотрудник с доступом решит скопировать базу данных с паролями. Это позволит перехватить контроль над большим количеством русскоязычных доменов. В разделе «О компании» говорится, что RU-Center обслуживает более 3 млн доменных имен, а количество клиентов превышает 750 тысяч. RU-Center, например, регистратор доменов gov.ru и kremlin.ru. А проблему хранения паролей в незашифрованном виде клиенты регистратора обсуждали еще в 2010 году.
Сookie-файл — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых cookie-файлов можно ознакомиться в
Политике обработки cookie-файлов Searchinform.
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения cookie-файлов и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов cookie
Подпишитесь на нашу рассылку и получите
свод правил информационной безопасности
для сотрудников в шуточных