XSS-эксплойт Yahoo Mail продаётся за 700 долларов

XSS-эксплойт Yahoo Mail продаётся за 700 долларов

Информация о 0-day уязвимости на сайте Yahoo.com, которая позволяла злоумышленникам взламывать аккаунты пользователей почтового сервиса и внедрять вредоносный код, довольно широко разошлась по подпольным форумам.

Компания Yahoo не платит хакерам за найденные уязвимости, поэтому они вынуждены зарабатывать иными способами. Например, один из египетских хакеров предлагает купить готовый XSS-эксплойт за 700 долларов. Ниже ссылка на рекламный видеоролик, который он опубликовал для демонстрации эксплойта покупателям (копию ролика сделал Брайан Кребс и разместил на Youtube).

/video/2012-11-23/10637 

Автор объясняет, что XSS-эксплойт ворует пользовательские cookies для входа в аккаунт и работает во всех браузерах. Он также говорит, что подобные эксплойты обычно продаются по 1000-1500 долларов, а у него цена $700, пишет xakep.ru.

XSS-эксплойт подразумевает, что жертва должна самостоятельно нажать по специально сконструированной ссылке, после чего злоумышленник получает текущие cookies и может зайти в почтовый аккаунт жертвы на Yahoo Mail.

Мошенники пугают россиян блокировкой СБП и требуют коды из СМС

Телефонные мошенники снова нашли тему, которая звучит достаточно сложно, чтобы человек растерялся. Теперь россиян запугивают якобы подозрительной активностью в цепочке переводов и грозят блокировкой доступа к Системе быстрых платежей.

О новой схеме РИА Новости рассказали в пресс-службе платформы «Мошеловка» Народного фронта.

Потенциальной жертве звонят или пишут лжесотрудники банка, контролирующего органа или другой важной структуры. Дальше начинается спектакль про подозрительные переводы, технический сбой или проблемы с идентификацией. Жертве сообщают, что из-за этого доступ к СБП могут заблокировать.

Чтобы срочно всё исправить, мошенники предлагают пройти верификацию через специальный сервис. На деле под этим предлогом они пытаются выманить код из СМС, заставить установить вредоносное приложение под видом официального инструмента или убедить перевести деньги на безопасный счёт.

В «Мошеловке» отмечают, что схема особенно актуальна в июле: злоумышленники используют тему интеграции налоговых идентификаторов в банковские системы и рассчитывают на то, что большинство клиентов не знает технических деталей работы СБП.

Главное правило здесь простое: никаких дополнительных подтверждений для работы Системы быстрых платежей пользователю проходить не нужно. Обмен данными между ведомствами и банками происходит автоматически, без звонков с просьбами назвать код или установить приложение.

Если собеседник говорит о блокировке переводов, просит код из СМС, требует поставить программу или перевести деньги на резервный счёт, разговор лучше сразу закончить. А потом самостоятельно позвонить в банк по номеру с официального сайта или из приложения.

RSS: Новости на портале Anti-Malware.ru