Последний вердикт по делу Innovative Marketing

Окружной суд штата Мэриленд удовлетворил ходатайство Федеральной торговой комиссии США (ФТК) и постановил взыскать свыше 163 млн. долл. с последнего ответчика по делу Innovative Marketing (IM), одной из крупнейших бизнес-структур по продвижению лжеантивирусов в Интернет.

В конце 2008 года ФТК обвинила вице-президента украинского филиала IM Кристи Росс (Kristy Ross) и ее пятерых сообщников в недобросовестном маркетинге и продаже продуктов, не обладающих заявленными свойствами. Согласно ФТК, подельники являлись ключевыми фигурами в масштабной мошеннической схеме, жертвами которой стали свыше 1 млн. пользователей из 60 стран. Фальшивые антивирусы производились в Киеве и активно рекламировались в Сети через баннеры, размещенные на арендованных сайтах. При активации такого баннера пользователь перенаправлялся на страницу, которая имитировала сканирование и воспроизводила длинный список зловредов, якобы обнаруженных в подключенной системе. Встревоженному посетителю тут же предлагали «пролечить» компьютер, купив защитную программу, которая на поверку оказывалась бесполезным приобретением, сообщает securelist.com.

Маркетинговая деятельность IM, как и все прочие операции, была поставлена на широкую ногу. Мошенники покупали рекламные площадки через сеть подставных агентств. По словам ФТК, за год с небольшим Росс потратила свыше 3,3 млн. долл. на рекламу WinFixer, WinAntivirus, DriveCleaner и ErrorSafe, которые подавались пользователям как панацея от всех угроз. Когда покупатели обращались с жалобой в службу техподдержки IM, их просто подкупали или советовали отключить штатные средства защиты. Колл-центры IM функционировали на территории США, Канады, Великобритании, Индии, Польши и Аргентины. Выручка от продаж тоже распылялась по всему свету, кочуя из Канады в Бахрейн, Сингапур, Швецию, Латвию или на Украину. По оценкам McAfee, которая принимала участие в расследовании, годовые доходы IM порой достигали 180 млн. долл., а интернациональный штат насчитывал более 600 человек.

Одиозная компания прекратила свое существование в июне 2008 г., ее выкупило американское рекламное агентство Gambit Media. В конце того же года ФТК завершила расследование и подала иск в штате Мэриленд против владельцев и операторов мошеннического бизнеса. Позднее аналогичные иски были выдвинуты в других штатах.

В феврале 2009 г. за отсутствием ответчиков ФТК выиграла иск против главных зачинщиков этой сетевой аферы. Им был назначен штраф в размере 163 млн. долл. и наложен постоянный запрет на любые деловые операции и сетевую деятельность. Обоим главарям удалось скрыться до суда: один бежал на Украину, другой ― на родину, в Швецию. Летом того же года ФТК согласилась урегулировать тяжбу с третьим ответчиком, хотя тот и объявил себя банкротом, а в январе 2011 ― еще с двумя, получив с них 8,2 млн. долл. Спустя 4 месяца федеральные власти при содействии коллег из Швейцарии конфисковали около 15 млн. долл., размещенные в этой стране одним из беглецов. Удастся ли ФТК получить многомиллионный штраф, назначенный Росс, покажет будущее.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Угон учетной записи Microsoft принес исследователю $50 000

Независимый исследователь Лаксман Мутхиях (Laxman Muthiyah) обнаружил в онлайн-сервисах Microsoft уязвимость, позволяющую сбросить пароль пользователя в обход аутентификации и захватить контроль над аккаунтом. Разработчик высоко оценил эту находку, выдав баг-хантеру премию в $50 тысяч в рамках своей программы bug bounty.

Найденная проблема затрагивает процедуру восстановления учетной записи, включающую отправку семизначного одноразового кода на email или номер мобильного телефона пользователя, который тот должен ввести на сервисе для подтверждения своих полномочий на смену пароля. Мутхияху удалось угадать нужную комбинацию посредством брутфорса, преодолев используемое Microsoft шифрование и лимиты на количество подаваемых запросов.

 

Суммарно исследователю предстояло перебрать 10 млн возможных вариантов одноразового кода, то есть подать на сервер Microsoft огромное количество запросов. С этой целью Мутхиях написал скрипт, способный автоматизировать этот процесс.

Его тестирование показало наличие на сервисе защитных ограничений: из 1000 отправленных кодов сервер принял только 122, остальные вернули ошибку 1211 (ошибка очистки буфера). Поняв, что при последовательной передаче множества запросов включаются черные списки (блокировка IP-адреса), экспериментатор попробовал подавать запросы одновременно с тысячи разных IP. Как оказалось, сервер должен их получать без малейшей задержки — разница в пару миллисекунд уже вызывала блокировку атаки.

Скорректировав свой код, Мутхиях смог добиться успеха и благополучно сменить пароль. Этот способ, по его словам, очень ресурсоемкий и пригоден только для взлома аккаунтов с отключенной двухфакторной аутентификацией (2FA). Если жертва ее использует, то придется дополнительно ломать шестизначный код, генерируемый специальным приложением-аутентификатором.

Специалисты Microsoft классифицировали проблему как возможность повышения привилегий с обходом многофакторной аутентификации. Поскольку провести брутфорс в данном случае сложно, степень опасности уязвимости была оценена как существенная. Соответствующий патч вышел в ноябре прошлого года.

Похожую уязвимость Мутхиях обнаружил в прошлом году в Instagram, заработав $30 тыс. в качестве вознаграждения от Facebook.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru