Обозреватель Safari для iOS уязвим для фишинговых атак

Обозреватель Safari для iOS уязвим для фишинговых атак

Так считают немецкие исследователи в области безопасности. Уязвимость была обнаружена в системе безопасности обозревателя Safari для мобильных утройств. В случае ее успешной эксплуатации злоумышленники могут заполучить конфиденциальные данные пользователя.

Судя по описанию, исследователи обнаружили ошибку в исполнении некоторых сценариев JavaScript, что потенциально может позволить провести фишиновую атаку и стать причиной кражи персональных данных или перенаправить пользователя на снабженный вредоносными программами ресурс. По мнению специалистов, уязвимость заключается в неправильной обработке функции javascript window.open().

Для демонстрации исследователи создали поддельную станицу легитимного ресурса (в качестве примера была выбрана "www.apple.com") и разместили ее на другом сервере, а также разработали экспериментальный образец эксплойта. После некоторых манипуляций, набрав в адресной строке ссылку легитимного ресурса, мобильный обозреватель открыл в новом окне поддельную страницу сайта Apple, размещенную на другом сервере, но при этом сохранился адрес легитимной страницы. 

По мнению экспертов, данный дефект может быть использован злоумышленниками для получения конфиденциальных данных и пользователь даже не заподозрит подвоха, так как в адресной строке отображается оригинальная ссылка. Единственной возможностью отличить поддельный ресурс от легитимного - это неаккуратность в реализации страницы. Однако если нужная страница будет в точности скопирована, то успех для злоумышленников гарантирован.

Изъян в системе безопасности был обнаружен в последних версиях обозревателя Safari  5.1 для iPhone4, iPhone4S, iPad2 и iPad3, но вполне возможно, ошибка может быть и в других сборках.

Не взлом, а давление: мошенники всё чаще охотятся на подростков

Эксперты «Перспективного мониторинга» выяснили: мошенники всё активнее давят не на системы, а на психику. Причём бьют по самым уязвимым — детям, подросткам и пожилым людям. В мае специалисты зафиксировали рост схем, где главную роль играют паника, доверие и срочность.

Один из популярных сценариев — родственник в беде, только теперь звонят не бабушкам, а детям.

Злоумышленники представляются полицейскими, врачами или знакомыми семьи и сообщают, что родители якобы попали в ДТП или отделение полиции. Дальше всё по классике: срочно найди дома деньги, карты, ценности и передай курьеру. Ребёнок напуган, проверить информацию не успевает, мошенникам только это и нужно.

Похожая схема работает и в мессенджерах. Взламывается аккаунт подростка, после чего его друзьям и родственникам летят просьбы срочно одолжить денег. Знакомый профиль снижает бдительность, деньги уходят не другу, а в карман злоумышленникам.

Отдельная кормушка — игры. Детям предлагают скачать взломанные версии популярных тайтлов, бесплатную валюту или моды. На деле вместе с подарком на устройство может прилететь вредоносная программа, которая крадёт данные, перехватывает сообщения и коды подтверждения или позволяет управлять гаджетом.

Есть и беспроигрышные конкурсы от имени блогеров: оплатите доставку, комиссию или подтверждение выигрыша — и, конечно, получите не приз, а тишину. Летом добавляется ещё одна приманка: выгодная подработка для подростков. Ссылки для оформления ведут на фишинговые анкеты, где собирают персональные данные, включая сведения о родителях.

Особенно активно мошенники эксплуатируют экзаменационный сезон. Под видом сотрудников школ или ведомств они пугают подростков проблемами с ЕГЭ и требуют подтвердить данные или прислать СМС-коды. Параллельно работают сайты и боты с продажей ответов на ЕГЭ за 799-5000 рублей. После оплаты жертва получает пустой архив или вредоносный файл под видом PDF.

RSS: Новости на портале Anti-Malware.ru