ФБР получило доступ ко всей анонимной почте Tor Mail

ФБР получило доступ ко всей анонимной почте Tor Mail

ФБР случайно получило доступ к базе данных анонимного почтового сервиса Tor Mail, но до сих пор не вскрывала ее - из-за отсутствия ордера. Разрешение было получено совершенно по другому, новому делу. Помимо данных о пользователях в руках ФБР оказалось и содержимое почтовых аккаунтов. Федеральное бюро расследований имеет в своем распоряжении полную базу данных популярного анонимного почтового сервиса Tor Mail, сообщает Wired.

Этот факт был обнаружен случайно - во время слушаний по делу некоего жителя штата Флорида, промышляющего продажей поддельных банковских карт. 

Бюро завладело базой данных случайно - в 2013 г., когда разбиралось с хостинговой компанией Freedom Hosting, основатель которой, Эрик Оуэн Маркес (Eric Eoin Marques), был обвинен в распространении детской порнографии. По словам защитников Маркеса, ФБР вторглись в дата-центр, где размещались сервера Freedom Hosting, и установили ПО для перехвата данных. «Между 22 июля и 2 августа 2013 г. ФБР получило доступ к содержимому сервера, расположеного во Франции, отправив запрос об оказании правовой помощи французским властям, - содержится в свидетельских показаниях, подписанных под присягой почтовым инспектором Эриком Малеки (Eric Malecki). - Эта копия содержит данные Tor Mail, включая содержимое почтовых аккаунтов, пишет cnews.ru.

Поиск в (только в одном - прим. CNews) аккаунте выявил более 1100 писем с запросами». Бюро не раскрывало тот факт, что случайно завладело базой данных Tor Mail, которая на то время ее не интересовала. Выяснив в ходе расследования по новому делу, не связанному с Freedom Hosting, что заказы на поддельные карты отправляются на почтовый адрес platplus@tormail.net, ФБР получило ордер на обыск указанного почтового аккаунта.

Однако ФБР не пришлось искать местонахождение базы данных - так как физически она уже была в распоряжении бюро, хотя и без ордера на обыск. Когда он был выдан, бюро приобрело законное право открыть файл. «Судя по всему, ФБР копирует тактику АНБ - брать все, что плохо лежит, и уж затем с этим разбираться - когда будет получен соответствующий ордер», - критикует действия властей издание Wired. «Задача Tor Mail заключается в предоставлении полностью анонимной связи любому человеку, который в ней нуждается.

Мы не раскрываем данные о своих пользователях», - содержится на сайте сервиса. Tor Mail представляет собой независимый проект разработчиков ПО для сети Tor, предназначенной для анонимного выхода в Сеть. В сентябре стало известно, что ФБР использует шпионское ПО, которое позволяет разоблачать анонимных пользователей сети Tor.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru