Уязвимость в Apple Music для Android расскрывает данные пользователя

Уязвимость в Apple Music для Android расскрывает данные пользователя

Уязвимость в Apple Music для Android расскрывает данные пользователя

Выпущенное на этой неделе обновление приложения для Android Apple Music, устраняет уязвимость проверки сертификата, которая может быть использована для перехвата конфиденциальных данных.

Согласно Google Play, Apple Music для Android установили от 10 до 50 миллионов раз. В новой версии 2.0 пользователи получат новый дизайн и функции. В дополнение к этому, обновление исправляет брешь в безопасности, которая может позволить злоумышленнику получить информацию о пользователе (атака man-in-the-middle).

Об уязвимости Apple сообщил Дэвид Кумбер (David Coomber) из Info-Sec. Она получила идентификатор CVE-2017-2387 и затрагивает Apple Music версии 1.2.1 и более ранние.

В опубликованном на этой неделе сообщении, эксперт утверждает, что в январе просил Apple обновить статус относительно исправления этой уязвимости. На это компания ответила, что все еще работает над устранением.

Проблема, по мнению исследователя, заключалась в том, что приложение не проверяло SSL-сертификаты, полученные при подключении к серверам.

«Злоумышленник просто может подставить поддельный сертификат, которое приложение молча примет. Благодаря этой схеме хакер может получить конфиденциальную информацию пользователя» - пояснил Кумбер в своем сообщении.

В Сеть выложили базу с 6,8 млрд адресов электронной почты

На одном из популярных форумов для киберпреступников появился интересный пост: пользователь под ником Adkka72424 заявил, что собрал базу из 6,8 млрд уникальных адресов электронной почты. По его словам, на это ушло несколько месяцев; он выгружал данные из логов инфостилеров, ULP-коллекций и различных баз, циркулирующих в Сети.

Цифра звучит почти фантастически. Однако исследователи Cybernews изучили массив объёмом около 150 ГБ и пришли к несколько иным выводам.

Формально автор не соврал: в файле действительно более 6,8 млрд строк. Но внутри оказалось множество дубликатов и откровенно невалидных адресов. После «очистки» реальное количество рабочих имейлов, по оценке экспертов, может составлять около 3 млрд.

 

Даже если это «всего лишь» 3 млрд, масштаб всё равно впечатляющий. В эпоху автоматизации фишинговых кампаний и атак вида «credential stuffing» объём решает многое. При конверсии всего 0,001% из трёх миллиардов злоумышленники теоретически могут получить около 30 тысяч потенциальных жертв. Для массовых рассылок этого более чем достаточно.

 

Сам автор публикации утверждает, что хотел «повысить осведомлённость» и привлечь внимание эксперта по утечкам Троя Ханта. Параллельно он дал традиционный совет пользователям: сменить пароли и включить двухфакторную аутентификацию. Впрочем, по комментариям на форуме видно, что аудитория интересуется базой прежде всего как инструментом для кросс-проверки других утечек: сопоставляя записи, злоумышленники могут быстрее находить «свежие» скомпрометированные аккаунты и экономить время.

RSS: Новости на портале Anti-Malware.ru