Арестован хакер, взломавший сети Интерпола и ФБР

Арестован хакер, взломавший сети Интерпола и ФБР

Полиция Греции произвела арест восемнадцатилетнего хакера, подозреваемого в проведении атак против компьютерных систем Интерпола и ФБР. Однако это еще не весь список его достижений.

Не смотря на столь юный возраст, подозреваемый открыл свой послужной список еще в пятнадцать лет. Тогда ему удалось взломать систему безопасности ФБР, а год спустя он осуществил атаку на сети Интерпола.

Помимо этого, его интересовали персональные данные пользователей. По словам следователей, при проведении атак он использовал доступные на черном рынке инструментарии, с помощью которых он создавал и размещал шпионское программное обеспечение на машинах жертв. В результате чего, вся необходимая для него информация, например, данные по кредитным картам или банковская информация, достаточная для кражи средств со счетов доверчивых пользователей, оказывались в его распоряжении.

Стоит заметить, что юный хакер оказался на редкость предприимчивым. Вместо того, тратить "вырученные" деньги на покупку компьютеров или флешек, он инвестировал их в компании, через фондовую биржу Греции.

Наблюдение за киберпреступником было установлено еще в феврале 2008 года и только сейчас следователи смогли выйти на след подозреваемого. Им удалось выяснить адрес преступника, куда явились с обыском; в ходе рейда было изъято все компьютерное оборудование, персональные данные 120 человек, тысячи евро наличными и огнестрельное оружие. Ему предъявлено обвинение в компьютерном мошенничестве, подделке документов, нарушение неприкосновенности частной жизни, и незаконном хранении оружия

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru