Данные 40000 клиентов Acer оказались в руках пакистанских хакеров

Данные 40000 клиентов Acer оказались в руках пакистанских хакеров

На днях группа хакеров, называющих себя  "Киберармия Пакистана"  (PCA), обойдя систему безопасности веб-сайта acer-euro.com  - европейского представительства производителя компьютерной техники Acer, получили доступ к персональным данным 40000 клиентов компании.

Согласно сообщению, хакерам удалось получить полный доступ к FTP аккаунту и исходному коду сайта, который, по всей видимости, был написан языке программирования ASP.

В подтверждение успешности атаки они опубликовали изображения, на которых можно увидеть список, сведенный в электронную таблицу. Там указаны имена клиентов, их адреса электронной почты, почтовые адреса (включая индекс, страну и город) и номера телефонов. Среди пострадавших оказались граждане не только европейских стран, но и Аргентины, Бангладеш, Бразилии, Чили, Камеруна, Египта, Гренландии, Кувейта, Малайзии, Филиппинских островов и Пакистана.

Стоит отметить, что это не первый случай вторжения PCA. В декабре прошлого года им удалось взломать 270 ресурсов, принадлежащих компаниям Индии, образовательных учреждений и правительственных агентств.

" />

Фейковая «проверка Google» превращает браузер в прокси хакеров

Исследователи Malwarebytes обнаружили фишинговую кампанию, в которой злоумышленники маскируются под Google и предлагают пользователям пройти «проверку безопасности» аккаунта. На деле всё заканчивается установкой вредоносного веб-приложения, способного перехватывать одноразовые коды, воровать адреса криптокошельков и даже использовать браузер жертвы как прокси для атак.

Сценарий выглядит убедительно. Пользователь попадает на сайт с доменом google-prism[.]com, который оформлен как сервис безопасности Google.

Ему предлагают пройти несколько шагов «для усиленной защиты»: выдать разрешения, включить уведомления и установить прогрессивное веб-приложение (PWA). В некоторых случаях дополнительно предлагается скачать APK-файл для Android якобы для защиты контактов.

Особенность PWA в том, что такое приложение устанавливается прямо из браузера и выглядит почти как обычная программа — открывается в отдельном окне без привычной адресной строки. Этим и пользуются атакующие.

 

После установки вредоносное веб-приложение получает доступ к буферу обмена, геолокации, контактам и уведомлениям. Оно также использует WebOTP API, чтобы попытаться перехватывать коды подтверждения из СМС. При этом каждые 30 секунд приложение проверяет сервер злоумышленников на наличие новых команд.

Отдельно исследователи отмечают функцию WebSocket-ретрансляции: по сути, браузер жертвы превращается в HTTP-прокси. Атакующий может отправлять через него веб-запросы так, будто находится внутри сети пользователя, и получать полные ответы с заголовками. Это позволяет сканировать внутреннюю сеть и взаимодействовать с ресурсами от имени жертвы.

 

Даже если Android-приложение не установлено, веб-версия уже способна перехватывать данные из буфера обмена (в том числе адреса криптокошельков), одноразовые пароли и собирать цифровой отпечаток устройства.

Если же пользователь скачивает APK, риски возрастают. Приложение запрашивает 33 разрешения: доступ к СМС, звонкам, микрофону, контактам и специальным возможностям ОС. Внутри обнаружены компоненты для перехвата нажатий клавиш, чтения уведомлений и извлечения учетных данных. Для закрепления в системе зловред регистрируется как администратор устройства и запускается при старте системы.

В Malwarebytes подчёркивают: никакие настоящие проверки безопасности Google не проводятся через всплывающие веб-страницы и не требуют установки стороннего ПО. Все инструменты защиты доступны только через официальный аккаунт Google.

RSS: Новости на портале Anti-Malware.ru