1 статья с этим тегом
Захваты аккаунтов начались на следующий день после запуска; ~808 пользователей потеряли ~¥38,6 млн. Ключевой провал — в дизайне аутентификации: (1) не было двухфакторной аутентификации, поэтому для входа хватало ID + пароля, и (2) сброс пароля мог отправить новый пароль на адрес, отличный от зарегистрированного — так что фрагментов личных данных хватало для захвата аккаунта. Защита: требуйте 2FA на чувствительных действиях, ограничивайте сброс пароля зарегистрированными каналами, обнаруживайте и блокируйте подстановку учётных данных и давайте проверять поток аутентификации второй паре глаз перед запуском.