Крупный австралийский провайдер допустил утечку пользовательских данных

Крупный австралийский провайдер допустил утечку пользовательских данных

Поставщик Интернет-услуг Telstra, работающий на территории Австралии, был вынужден закрыть доступ к службам сайта технического обслуживания клиентов после того, как сначала на форумах в Сети, а затем и в местной прессе появились сообщения об изъянах в защите пользовательских данных.


Издание Sydney Morning Herald поясняет, что история началась с обычного поискового запроса. Один из абонентов Telstra проводил поиск в Google, чтобы узнать нужный ему телефонный номер службы технической поддержки, и в результате наткнулся на онлайн-инструмент для служебного пользования под названием Telstra Bundles request search. Соответствующая страница не была защищена вообще никакими средствами контроля доступа, так что работать с инструментом мог кто угодно. Изучив его, пользователь понял, что сервис готов выложить ему любые сведения о клиентах, какие только есть в его базе данных - знай себе ищи.

Абонент написал о своем "открытии" на местном форуме Whirlpool, откуда о происшествии и узнали журналисты. Известно, что поиск в вышеупомянутом инструменте можно было проводить по ряду признаков (например, по фамилии клиента или номеру его личного счета), в результате чего выдавались подробные сведения не только о текущем тарифном плане или о телефонном номере пользователя, но и физические адреса, сведения о посещениях технических специалистов, содержание коротких текстовых сообщений, которые направлялись на мобильные номера клиентов, а также логин-парольные комбинации.

Фактически единственным контуром защиты, которым был обеспечен инструмент, являлась грозная надпись под логотипом провайдера: "Информация, вводимая в эту веб-форму или извлекаемая из нее, представляет собой конфиденциальные данные о клиентах и не должна использоваться ни для каких других целей, кроме как для просмотра состояния заказов". По-видимому, специалисты по обеспечению безопасности понадеялись на уникальные секретные URL-адреса, которые по инерции до сих пор считаются надежным способом сохранения конфиденциальности важных сведений.

Представители Telstra пообещали провести расследование инцидента и наказать виновных. В настоящее время часть интерактивных служб сайта технического обслуживания клиентов провайдера временно приостановлена. Потенциально жертвами инцидента могли стать сотни тысяч человек: за один лишь прошедший год предложения австралийского поставщика услуг Интернета привлекли более 650 тыс. клиентов.

Ситуацию комментирует главный аналитик InfoWatch Николай Федотов: «К счастью, утекшие данные не пригодны для мошенничества или иного превращения в деньги. Тем не менее, убытки у оператора ожидаются большие. Они проистекут из необходимости загладить вину перед клиентами, высоко ценящими приватность, из судебных издержек и взысканий, наложенных государственными органами. Всех этих убытков можно было бы избежать, если б оператор быстро и щедро договорился с первым человеком, который обнаружил утечку. Или обнаружил бы её сам в ходе регулярного аудита. Или имел бы DLP-систему, которая попросту предотвращает такие инциденты».

Письмо автору

Червь в WeChat перепрыгивал между контактами через входящие звонки

Специалисты компании Calif разработали червя 0-click, способного захватить аккаунт WeChat через входящий звонок. Жертве не нужно отвечать, нажимать ссылку или вообще прикасаться к смартфону; достаточно, чтобы атакующий уже находился в списке контактов.

В демонстрации Android-смартфон позвонил на iPhone и угнал аккаунт, пока тот продолжал звонить.

Затем заражённый iPhone атаковал второй Android-смартфон. Так доверенный контакт превращался в следующего распространителя. Это почти классический сетевой червь, только вместо компьютеров в цепочке профили WeChat.

Ответ на звонок атаку не останавливал: пользователь слышал тишину, а эксплойт продолжал работать. Отклонение вызова прерывало конкретную попытку, но ничто не мешало позвонить повторно, например ночью.


После взлома исследователи получили полный контроль над учётной записью: могли читать и отправлять сообщения, совершать звонки и действовать от имени владельца.

Сам смартфон при этом под контроль не переходил. Но для сервиса, объединяющего переписку, платежи, мини-приложения и 1,4 млрд активных пользователей, одного аккаунта уже вполне достаточно для большой головной боли.

Calif сообщила об уязвимости Tencent в июле. Компания выпустила обновления WeChat 8.0.77 для Android и 8.0.76 для iOS, а 28 августа исследователи подтвердили, что эксплойт заблокирован на серверной стороне для всех пользователей. Устанавливать патч для этой блокировки не требуется, хотя обновить приложение всё равно стоит.

Реальных атак не обнаружено, CVE и бюллетеня Tencent пока нет. Технические детали Calif придерживает до конференции. По словам команды, найти уязвимость и создать первый эксплойт помог ИИ.

RSS: Новости на портале Anti-Malware.ru