МВД России назвало два основных сценария атак на Госуслуги

МВД России назвало два основных сценария атак на Госуслуги

МВД России назвало два основных сценария атак на Госуслуги

МВД России выделило две основные схемы, используемые злоумышленниками для получения доступа к личным кабинетам пользователей на портале Госуслуг. Первая схема связана с телефонными звонками от лиц, выдающих себя за сотрудников операторов связи, вторая — с использованием номеров телефонов, ранее привязанных к учетным записям.

Оба сценария были описаны ведомством в ответе на запрос ТАСС. В первом случае мошенники звонят под предлогом продления договора на услуги связи и выманивают у жертвы код из СМС-сообщения.

«Фактически это код, необходимый для входа в личный кабинет на портале Госуслуг. Получив его, злоумышленники заходят в аккаунт пользователя, меняют пароль и оставляют в поле подсказки сообщение: "Ваш аккаунт заблокирован, позвоните по указанному номеру". Этот номер, разумеется, принадлежит мошенникам. При звонке на него жертву убеждают перевести деньги на так называемый "безопасный счет"», — пояснили в МВД.

Вторая схема связана с использованием телефонного номера, ранее привязанного к учетной записи на портале Госуслуг.

«Мошенники находят абонентский номер, который был ранее зарегистрирован в ЕСИА, но уже не используется владельцем и выставлен оператором связи на повторную продажу. Новый владелец номера получает возможность восстановить доступ к учетной записи через одноразовый код, отправленный на этот номер», — рассказали в МВД.

Особо отмечается, что при таком подходе законный владелец учетной записи может не догадываться о взломе.

МВД напомнило, что получение доступа к личному кабинету на портале Госуслуг дает злоумышленникам возможность оформлять займы и микрозаймы от имени реального владельца учетной записи.

Сотни iOS-приложений с ИИ в App Store сливают данные пользователей

Исследователи обнаружили в App Store сотни приложений, сливающих пользовательские данные — от имён и адресов электронной почты до истории чатов. И что особенно показательно, подавляющее большинство таких приложений связано с ИИ.

На проблему обратили внимание авторы инициативы Firehound, которую ведёт исследовательская команда CovertLabs.

Проект сканирует и индексирует приложения в App Store, выявляя те, которые по неосторожности (или халатности) оставляют данные пользователей в открытом доступе. На это указал известный исследователь @vxunderground, который без лишних церемоний охарактеризовал происходящее как «slopocalypse» («слопокалипсис» — от «AI-slop» — прим. Anti-Malware.ru).

По состоянию на текущий момент проект Firehound выявил 198 iOS-приложений, которые в той или иной форме раскрывают пользовательские данные. Причём 196 из них грозят серьёзными утечками.

 

Антирекордсменом стало приложение Chat & Ask AI. Оно уверенно возглавляет рейтинги Firehound по количеству открытых файлов и записей: более 406 миллионов записей, относящихся к 18+ миллионам пользователей. И это не абстрактные метаданные — речь идёт о реальной пользовательской информации.

Исследователь @Harrris0n, один из участников проекта, отдельно прокомментировал находку, подчеркнув масштабы проблемы и её системный характер.

Большинство утечек связано с неправильно настроенными базами данных и облачными хранилищами. Во многих случаях приложения не только оставляют данные открытыми, но и фактически «помогают» исследователям — раскрывая схемы данных и точное количество записей.

Хотя наибольшее число проблемных приложений действительно относится к ИИ-сервисам (чат-боты, ассистенты, генераторы контента), список категорий куда шире. Среди них:

  • образование,
  • развлечения,
  • графика и дизайн,
  • здоровье и фитнес,
  • образ жизни,
  • социальные сети.

Публичная версия Firehound намеренно ограничена. Самые чувствительные результаты не выкладываются в открытый доступ — их сначала проверяют и редактируют, чтобы не усугубить ситуацию.

Хотя в соцсетях Firehound уже окрестили каталогом ИИ-слопа, сами авторы проекта осторожны в формулировках. Нет прямых доказательств, что эти приложения были созданы с помощью вайб-кодинга или автономных ИИ-инструментов. Да и сам термин больше отражает настроение, чем техническую суть проблемы.

RSS: Новости на портале Anti-Malware.ru