Пользователи смартфонов предпочитают удобство безопасности

Пользователи смартфонов предпочитают удобство безопасности

При опросе пользователей смартфонов и планшетов большинство респондентов признали, что не защищают паролем свои мобильные устройства несмотря на то, что они не выходят из важных онлайн аккаунтов и приложений, подвергая свои устройства риску взлома, мошенничества и кражи информации, заявила компания Confident Technologies.



Исследование также обнаружило волнующую тенденцию среди предприятий, которые оставляют данные незащищенными, сообщает xakep.ru, создавая риск потенциальной кражи информации:

  • В то время, как почти 90%в респондентов сообщили, что их смартфоны и планшеты являются личными устройствами, а не предоставленными работодателями; 
  • Более 65% заявили, что они используют свои мобильные устройства для получения доступа к рабочим email или компьютерной сети компании.

На вопрос о парольной защите своих мобильных устройств:

  • Более половины респондентов ответили, что они не используют пароль или PIN-код для блокировки своих смартфонов или планшетов; 
  • 44% из тех, кто не блокируют свои мобильные устройства, заявили, что использовать пароль "слишком обременительно";
  • 30% людей, не блокирующих мобильные устройства, сказали, что они "не беспокоятся о риске".

Многие респонденты действительно подвергают себя большому риску, устанавливая соединение с "чувствительными" аккаунтами и приложениями при помощи незаблокированных устройств:

  • 50% респондентов используют банковские, финансовые или биржевые приложения на своих смартфонах и планшетах;
  • 35% имеют приложения, связанные с аккаунтами онлайн магазинов или аукционов;
  • 77% сообщили, что они используют приложения социальных сетей, таких как Facebook или LinkedIn;
  • 97% заявили, что у них имеются email приложения, работающие на мобильном устройстве.

Кроме того, исследование обнаружило, что большинство респондентов, если могут, не выходят из мобильных приложений, таких как email, покупки, и из аккаунтов социальных сетей:

  • Лишь 33% сказали, что они не забывают выходить из приложения каждый раз, когда его используют; 
  • Две трети заявили, что если приложение не требует входа каждый раз при его использовании, то они пытаются не выходить из системы.

Эти плохие парольные привычки, по всей видимости, связаны со сложностью входа в приложения и аккаунты с мобильных устройств. Большинство опрошенных людей выражало негодование, когда речь заходила о наборе имени пользователя и пароля на функциональной клавиатуре смартфонов и планшетов.

Неудобство может быть еще большим для людей, которые используют "сильные" пароли, состоящие из букв, цифр и символов, поскольку они часто требуют постоянного переключения между многочисленными функциональными клавиатурами на экране дисплея.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru