Microsoft пообещала подарить жертвам Android-вирусов смартфоны на Windows Phone

На этой неделе в Android Market было найдено, по разным оценкам, от 12 до 27 вредоносных программ, предназначенных для кражи денежных средств с телефонных счетов пользователей. Вновь возникшим беспокойством относительно безопасности операционной системы от Google решила воспользоваться Microsoft.


Вскоре после того, как появились первые информационные сообщения о новом всплеске активности мобильных вирусописателей, из Редмонда последовало объявление о конкурсе для пострадавших пользователей Android. Microsoft предложила клиентам конкурента прислать на соревнование свои истории, посвященные печальному опыту заражения той или иной инфекцией. Авторам пяти наиболее жутких повествований корпорация пообещала подарить новые мобильные устройства - уже на базе Windows Phone. Информация о конкурсе распространяется по микроблогам Twitter под меткой #droidrage.

Часть пользователей Android действительно отозвалась на предложение, и рассказы начали поступать на рассмотрение организаторов конкурса. Издание PCWorld цитирует некоторых пострадавших; например, автор под псевдонимом surgeezy пишет, что подарил матери "телефон Droid" (видимо, имеется в виду одноименное устройство от Motorola) в качестве первого смартфона, и вредоносное программное обеспечение постоянно нарушает его нормальную работу, тем самым заставляя ее мечтать об избавлении от проблемного мобильника.

Поставщики защитных решений приводят разную статистику относительно Android-инфекций, однако все они сходятся во мнении, что количество опасных программ и случаев заражения для этой мобильной платформы возрастает. Lookout докладывает, что вероятность перехода по вредоносной ссылке для пользователей Android достигает 40%, McAfee указывает, что за последний квартал вирусов для ОС от Google стало на 37% больше в сравнении с предыдущими тремя месяцами, а Juniper и вовсе зафиксировала почти 500-процентный рост объема вредоносного ПО для этой платформы с июля сего года. Реакция поискового гиганта пока сводится к ответным обвинениям в адрес вендоров.

Письмо автору

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

PayPal выплатила эксперту $200 000 за баг, позволяющий украсть деньги людей

Исследователь в области кибербезопасности рассказал о векторе атаки на электронную платёжную систему PayPal, с помощью которого злоумышленники могут украсть средства пользователей. Для реализации этой атаки достаточно одного клика жертвы, предупреждает специалист.

Как вы уже наверняка поняли, речь идёт о так называемом кликджекинге — когда пользователя обманом заставляют кликнуть на один из якобы безобидных элементов веб-страницы. Это может быть специальная кнопка или форма, но результат один — либо пользователя перенаправят на вредоносный сайт, либо загрузят на его компьютер зловред.

«Таким образом, атакующий может ввести пользователя в заблуждение, чтобы последний кликнул на элементе. Это приведёт к редиректу потенциальной жертвы на страницу, которой управляет другое веб-приложение или домен», — объясняет исследователь под ником h4x0r_dz, выявивший проблему в безопасности системы PayPal.

Эксперт записал видеоролик, в котором демонстрируется и объясняется обнаруженный вектор атаки:

 

По словам h4x0r_dz, проблема присутствовала на странице, размещённой по адресу www.paypal[.]com/agreements/approve. PayPal решила выплатить исследователю 200 тысяч долларов после ознакомления с его отчётом.

«Проблемная страница предназначена для соглашения о выставлении счетов, поэтому должна принимать только billingAgreementToken. Тем не менее в процессе тестирования я обнаружил, что мы можем подсунуть токены другого типа и привести к краже денег со счетов пользователей», — продолжает h4x0r_dz.

Другими словами, условный киберпреступник мог разместить iframe, который бы вынуждал жертву направить свои средства на его аккаунт. Для эксплуатации требовался всего один клик. Ещё хуже, что этот вектор работал и в случае с онлайн-сервисами, позволяющими интегрироваться с PayPal для ведения кассы.

«В этом случае я мог заставить пользователя добавить средства на мой счёт и, например, заплатить за мой аккаунт Netflix», — подытоживает h4x0r_dz.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru