Proton Mail 16 месяцев не закрывала уязвимость подмены отправителя
Исследователь обнаружил в Proton Mail уязвимость подмены отправителя через омоглифы в отображаемом имени (кириллическая «о» вместо латинской). Компания признала проблему и выплатила вознаграждение, но не устранила её 16 месяцев, не уведомив пользователей.
- Атака использует омоглифы в display name: кириллическая «о» (U+043E) вместо латинской (U+006F)
- Поле имени отправителя не связано с проверенным доменом, что позволяет выдавать себя за банки и PayPal
- Proton Mail признала уязвимость и заплатила исследователю, но отложила исправление
- Пользователей о проблеме не уведомили, что повысило риск фишинга и кражи данных
Читать дальше
Безопасность