Хакеры опубликовали данные пользователей сайта знакомств для военнослужащих

Опубликованы данные пользователей сайта знакомств для военнослужащих

На днях база данных службы знакомств для одиноких служащих армии США была взломана. В результате более 170000 данных зарегистрированных пользователей оказались в свободном доступе на ресурсе Pastebin.

Среди опубликованной информации оказались пароли, адреса электронной почты 171000 пользователей ресурса. Причем, как отметили злоумышленники, среди них аккаунты в которых указаны адреса почтовых сервисов @us.army.mil, @carney.navy.mil, @greatlakes.cnet.navy.mil, @microsoft.com и прочие.

Сообщения о подобных инцидентах довольно часто встречаются в СМИ. Однако в данном случае действовали не хулиганы или киберпреступники, которые взламывают сайты ради наживы. Дамп данных был опубликован хакерами, причислившими себя к известной группе "LulzSec", которые прославились успешными DDoS-атаками на сайты Sony, Nintendo, ЦРУ и сената США. Кроме того, они объявили войну государственным учреждениям по всему миру и призвали другие группы хакеров "открыть огонь по любому правительству или агентству, которые преграждают им путь". В результате своей деятельности LulzSec производили взломы веб-сайтов различных правительственных агентств и правительственных подрядчиков, публикуя полученную конфиденциальную информацию в сети.

Что касается данного инцидента, то администрация портала, компания  ESingles сообщила о том, что они в курсе событий. «Нам сообщили о том, что MilitarySingles.com взломан, в настоящее время ведется расследование. Пока мы не можем подтвердить факт взлома, и вполне возможно, что заявление, опубликованной в Twitter не является правдой», - сообщили они.

WhatsApp и Signal позволяют следить за человеком по одной галочке

Исследователи из Венского университета обнаружили в WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) и Signal побочный канал, позволяющий незаметно отслеживать активность и примерное местоположение пользователя. Для атаки достаточно знать номер телефона, устанавливать вредонос или уговаривать жертву нажать на ссылку не требуется.

Проблема скрывается в уведомлениях о доставке. Когда сообщение достигает устройства получателя, мессенджер автоматически отправляет подтверждение.

Измеряя время между отправкой запроса и получением ответа — Round-Trip Time, или RTT, — атакующий может определить, находится ли смартфон в активном режиме, заблокирован ли экран и какое соединение используется.

Один замер почти ничего не расскажет. Но серия скрытых запросов уже складывается в цифровое расписание: когда человек пользуется телефоном, бывает дома или в офисе, перемещается между сетями и включает компьютер с привязанным клиентом.


Стабильная задержка может указывать на знакомую сеть Wi-Fi, а её изменение — на переход к мобильной связи или смену местоположения. GPS тут никто не взламывает, но привычки пользователя начинают светиться и без него.

Атака не вызывает уведомлений и работает даже без предыдущей переписки с жертвой. WhatsApp и Signal отправляют отдельные подтверждения от каждого подключённого устройства, поэтому следить можно одновременно за смартфоном, веб-версией и настольным клиентом.

Эксперты также показали возможность определять тип ОС и расходовать трафик и заряд аккумулятора скрытыми запросами. Исследование опубликовано на arXiv.


Разработчики мессенджеров знают о проблеме и применяют ограничения частоты запросов. Однако это лишь замедляет наблюдение: полностью отключить подтверждения доставки нельзя, поскольку они встроены в саму логику работы сервисов.

Для рядового пользователя массовая слежка таким способом маловероятна. Зато журналистам, активистам, политикам и жертвам сталкинга есть о чём задуматься.

RSS: Новости на портале Anti-Malware.ru