Уязвимость в анонимном приложении угрожает безопасности смартфонов

Уязвимость в анонимном приложении угрожает безопасности смартфонов

Найденная уязвимость в популярном приложении Snapchat позволяет проводить атаки DoS (Denial of Service – «отказ в обслуживании») против владельцев «яблочных» гаджетов и мобильных устройств на платформе Android, сообщает Los Angeles Times со ссылкой на консультанта по информационной безопасности в компании Telefonica Джейми Санчеса (Jaime Sanchez).

По словам специалиста, найденная им вместе с его коллегой уязвимость в сервисе обмена мгновенными сообщениями Snapchat позволяет отправлять тысячи сообщений одному пользователю всего лишь за несколько секунд.

Отправка такого большого числа сообщений в столь малый промежуток времени сопоставима с эффектом от DoS-атаки, рассказал Санчес: устройство перестает реагировать на действия пользователя, после чего в некоторых случаях требуется «жесткая» перезагрузка (принудительное выключение и повторное включение аппарата), передает CNews.ru.

Санчес рассказал, что уязвимость заключается в возможности использования старых токенов (ключей), предназначенных для идентификации отправителя, при отправке новых сообщений.

Специалист сообщил, что атакованы могут быть как iOS-устройства, так и на базе Android. Редакция Los Angeles Times провела эксперимент и выяснила, что при такой атаке iPhone зависает, после чего необходима его перезагрузка; тогда как Android-смартфон начинает очень медленно работать и находится в таком состоянии, пока атака не прекратится. Модель смартфона в редакции не уточнили.

«Мы не стали сообщать об этой уязвимости администрации Snapchat, потому что она все равно бы не обратила на нас внимание», – заявил Санчес. В качестве примера он сослался на ситуацию с австралийской компанией Gibson Security. В августе она уведомила Snapchat об уязвимости, которая позволяет получить доступ к недокументированным функциям сервиса и взломать его. Спустя 4 месяца, так и не дождавшись реакции от Snapchat, эксперты опубликовали в открытом доступе всю необходимую информацию для эксплуатации этой уязвимости.

Спустя некоторое время после публикации статьи на страницах Los Angeles Times, Санчес сообщил, что администрация Snapchat заблокировала два его аккаунта в сервисе, которые он использовал для тестирования уязвимости. «Вот такие у них контрмеры», – написал он в своем твиттере.

Мессенджер Snapchat был запущен в 2011 г. Одна из его особенностей заключается в возможности отправки сообщений анонимно. При этом сообщения автоматически удаляются спустя 10 секунд или раньше, в зависимости от желания отправителя. Создатели утверждают, что таким образом общение максимально приближено к реальной жизни, в которой собеседники делятся впечатлениями в режиме реального времени и не могут сохранить их у себя каким-либо образом.

Фальшивая заправка Топливо24 продала россиянам бензин на 3,7 млн рублей

Мошенники запустили поддельный топливный сервис «Топливо24» и за пять дней похитили у автомобилистов более 3,7 млн рублей. Жертв заманивали бензином, газом и соляркой на 20–30% дешевле обычного, обещали доставку или возможность заправиться на любой сетевой АЗС.

Новый сценарий схемы «Мамонт» обнаружили специалисты «Эфшесть/F6». С 15 по 20 августа средняя сумма списания составила 9847 рублей.

На фальшивых страницах АИ-92 продавали по 52,5 рубля за литр, АИ-95 — по 55,9 рубля, АИ-98 — по 59 рублей, а дизель — по 58,5 рубля.

Злоумышленники распространяют ссылки в автомобильных и топливных чатах, комментариях новостных каналов, социальных сетях и рекламе. Иногда потенциальной жертве сразу выставляют счёт за талон на АЗС или доставку топлива.

 

После перехода пользователь попадает на фишинговую страницу и вводит данные банковской карты для оплаты несуществующего заказа. Дальше «Топливо24» работает как очень эффективная заправка наоборот: деньги со счёта уходят, а топливо не приезжает.

Один из обнаруженных доменов в зоне .shop зарегистрировали 19 августа. Шаблон сайта позволяет мошенникам самостоятельно менять цены и маскировать страницы под девять федеральных сетей АЗС.

 

Это уже не первая атака на автомобилистов на фоне дефицита топлива и очередей. Ранее в августе F6 обнаружила десять сайтов с фальшивыми банковскими программами лояльности и бесплатными ваучерами. В июле специалисты раскрыли сеть из более чем 60 поддельных топливных ресурсов, использовавшихся для угона телеграм-аккаунтов.

Главный  маркер обмана — цена заметно ниже рынка вместе с требованием срочно оплатить заказ по присланной ссылке.

RSS: Новости на портале Anti-Malware.ru