Скандально известный владелец Megaupload запустил «убийцу Skype»

Скандально известный владелец Megaupload запустил «убийцу Skype»

Известный интернет-предприниматель Ким Дотком (Kim Dotcom) запустил бета-версию MegaChat — нового сервиса, который позиционируется самим автором как «убийца Skype». Сервис MegaChat позволяет совершать видеозвонки подобно Skype, но интегрирован в веб-браузер.

«Мы шаг за шагом запускаем MegaChat. Сегодня заработала функция видеозвонков», — написал Дотком в Twitter.

Главная особенность MegaChat — защищенность. Все звонки шифруются от абонента до абонента. При этом используется технология User Controlled Encryption. Это означает, что доступ к ключу шифрования имеют только сами абоненты, а владелец сервиса — не имеет, передает cnews.ru.

Чтобы получить доступ к MegaChat, нужно создать бесплатную учетную запись на сайте Mega.nz, пройти в раздел Conversations и добавить контакт, который уже есть в Mega. Затем уже можно совершать звонки.

При регистрации пользователя предупреждают, что его пароль — это главный ключ шифрования. «Безопасность вашей учетной записи зависит от надежности пароля. Слишком короткие, простые или состоящие из словарных слов пароли легко подбираются», — говорится на сайте. Кроме того, владельцы сервиса предупреждают об отсутствии процедуры восстановления пароля: «Если вы не можете вспомнить пароль, то вы не сможете больше получить доступ к своим данным».

Издание The Verge попробовало новый сервис и утверждает, что он работает, как заявлено. Однако его функциональность пока ограничена и нет возможность проверить шифрование канала.

В свою очередь, TechCrunch пишет, что у редакции возникли проблемы при установлении соединения. «Несмотря на то, что я и мой собеседник включили всплывающие уведомления, мы их не видели, — рассказала автор статьи Кэтрин Шу (Catherine Shu). — Когда же нам удалось связаться, аудио и видео были по качеству на уровне Skype».

В первые несколько часов работы MegaChat пользователи совершили свыше 500 тыс. звонков, сообщил Дотком в Twitter.

Со временем функциональность сервиса планируется расширить. В дополнение к видеозвонкам предложить возможность обмена текстовыми сообщениями и электронными письмами, а также предложить групповые видеочаты — видеоконференции.

Дотком предполагает, что к концу 2015 г. сервисом будут пользоваться более 100 млн человек. При этом нынешняя база Mega составляет около 15 млн пользователей.

О намерении открыть новый защищенный сервис Дотком впервые сообщил в декабре 2014 г. Он рассказал, что планирует предоставить людям возможность безопасно общаться друг с другом, не боясь, что их разговоры смогут прослушать спецслужбы.

Сервис MegaChat был запущен спустя почти три года после закрытия файлообменника Megaupload, благодаря которому Ким Дотком (урожденный Ким Шмиц, Kim Schmitz) и получил известность. В 2012 г. его арестовали в Новой Зеландии, где он имеет вид на жительство. Дотком был обвинен в нарушении авторских прав, но впоследствии отпущен под залог. В настоящее время он пребывает в Новой Зеландии, где размещены серверы Mega и MegaChat. США добиваются его экстрадиции.

В 2013 г. предприниматель запустил файлообменник Mega. Особенностью которого стали сквозное шифрование файлов и отсутствие ключей у владельцев сервиса — то есть та же концепция, которая легла в основу MegaChat. Однако криптографы такой подход раскритиковали. По словам автора приложения Cryptocat Надима Кобейси (Nadim Kobeissi), не имеет значения, что все данные зашифрованы в пути. Если злоумышленник сможет взломать сервер Mega, он сможет получить доступ к ключам и расшифровать пользовательские данные. В Mega тогда ответили, что на стороне серверов используют дополнительный уровень защиты.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru