Взломан облачный провайдер Zendesk

Twitter, Tumblr и Pinterest пострадали из-за взлома компании Zendesk

Защитная система компании Zendesk на этой неделе была взломана хакерами, о чем сообщил исполнительный директор фирмы Миккел Сване. Zendesk предлагает облачные сервисы и занимается хостингом крупных порталов служб поддержки, принадлежащих многим предприятиям. Взлом поставил под угрозу сохранность личной информации некоторых клиентов Zendesk.


«Нам стало известно, что в нашу систему проник хакер. Мы сразу же закрыли дыру в системе безопасности и закрыли доступ для злоумышленника. Проводится расследование, в процессе которого выяснилось, что взломщик получил доступ к информации, которую на наших серверах хранили три крупных клиента», – пишет Сване.

Zendesk не называет имена пострадавших клиентов, которые, по словам провайдера, ничего толком не знали о взломе. Однако совсем скоро стало известно, что среди пострадавших значатся Twitter и Tumblr. Эти компании уже разослали своим пользователям соответствующие предупреждения. По словам Twitter, во время взлома серверов Zendesk не были похищены пароли клиентов, однако кое-какая информация все-таки была украдена (контактные данные: номера телефонов, никнеймы, адреса почты). Twitter не думает, что пострадавшим стоит менять пароли или удалять учетные записи. Напомним, что это уже второй взлом Twitter за год (месяц назад было скомпрометировано 250 тысяч учетных записей абонентов Twitter).

Tumblr также разослал своим абонентам предупреждения, в которых говорится, что письма с вопросами, отправленные в службу технической поддержки сервиса, могли быть похищены. Таким образом, злоумышленники получили электронные адреса и другую информацию о клиентах блог-платформы.

Предполагается, что украденные данные могли быть использованы в социальной инженерии. Исходя из этого, Tumblr посоветовал пользователям опасаться потенциальных фишинговых атак, замаскированных под официальные сообщения Tumblr.

Третьим клиентом Zendesk, пострадавшим от взлома, оказался сервис Pinterest. Компания также сообщила об этом происшествии своим клиентам. По словам Pinterest, злоумышленники похитили имена клиентов, их электронные адреса и прочую информацию, которую они могли отправлять компании. Руководство сервиса также посоветовало использовать более надежные пароли, так как иногда хакеры легко могут угадать пароль по логину.

На этой неделе от взлома пострадали также такие компании как Jeep и Burger King. Хакеры получили доступ к их учетным записям в Twitter.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru