Взломщики нашли способ обхода 2FA на HackerOne: доступ к аккаунтам и перехват вознаграждений!

Взломщики нашли способ обхода 2FA на HackerOne: доступ к аккаунтам и перехват вознаграждений!

На одной из известных торговых площадок Dark Web была выставлена на продажу редкая и потенциально опасная уязвимость. Она касается платформы HackerOne, знаменитой своей программой по поиску и устранению уязвимостей (bug bounty). Эта уязвимость позволяет обходить двухфакторную аутентификацию (2FA), давая злоумышленникам с действительными учетными данными полный доступ к аккаунтам.

Согласно объявлению, опубликованному на площадке, уязвимость не требует взаимодействия с пользователем или каких-либо ограничений для ее использования. Это означает, что злоумышленники могут не только просматривать все сообщения об ошибках и уязвимостях, но и эксплуатировать их, оставаясь незамеченными.

Более того, уязвимость позволяет изменить платежные реквизиты на аккаунтах и перехватить финансовые вознаграждения, предназначенные для исследователей. Для защиты целостности эксплойта продавец не предоставляет доказательство концепции (POC) наперед. Вместо этого, утверждается, что все транзакции будут обрабатываться через систему эскроу BF Escrow, что должно гарантировать надежность сделки.

Этот инцидент вызывает серьезную озабоченность среди сообщества кибербезопасности, так как подрывает доверие к одной из ведущих платформ по борьбе с киберугрозами. Представители HackerOne пока не прокомментировали ситуацию, но источники близкие к компании сообщают, что ведется активная работа по устранению потенциальной угрозы.

похожие материалы

Стрелочка
Стрелочка
УЦСБ помог «ВИБРОБИТ» выстроить безопасную разработку критического ПО для энергетики без расширения штата
УЦСБ помог «ВИБРОБИТ» выстроить безопасную разработку критического ПО для энергетики без расширения штата

Уральский центр систем безопасности (УЦСБ) обеспечил процесс безопасной разработки программного обеспечения для ООО НПП «ВИБРОБИТ» — ведущего разработчика систем вибрационного мониторинга и диагностики роторного оборудования для ТЭЦ, ГРЭС и АЭС.

«Лаборатория Касперского» назвала самые распространённые киберугрозы для малого и среднего бизнеса в 2026 году
«Лаборатория Касперского» назвала самые распространённые киберугрозы для малого и среднего бизнеса в 2026 году

Существует достаточно распространённое мнение, что малые и средние предприятия не представляют интерес для злоумышленников — однако на практике это не так.

Эксперты бьют тревогу: число значимых облачных киберинцидентов выросло на 60% за полгода
Эксперты бьют тревогу: число значимых облачных киберинцидентов выросло на 60% за полгода

По оценке специалистов компании «Информзащита», в первом полугодии 2026 года количество значимых киберинцидентов, связанных с облачной инфраструктурой, увеличилось на 58% по сравнению со второй половиной 2025-го и оказалось почти вдвое выше уровня первого полугодия 2025 года.

Госорганам запретят использовать ведомственные ИТ-системы, не прошедшие обязательную проверку
Госорганам запретят использовать ведомственные ИТ-системы, не прошедшие обязательную проверку

Правительство утвердило новые правила создания и эксплуатации информационных систем государственных органов, которые формально не относятся к государственным информационным системам.

Новый Linux-ботнет Evooo1Bot превращает роутеры и сетевые устройства в прокси для атак
Новый Linux-ботнет Evooo1Bot превращает роутеры и сетевые устройства в прокси для атак

Специалисты FortiGuard Labs обнаружили ранее неизвестный Linux-ботнет Evooo1Bot, который как минимум с июля 2026 года атакует доступные из интернета маршрутизаторы, шлюзы и другое периферийное оборудование.