В Gmail найдена уязвимость

Специалисты из компании Information Security Research Team (InSeRT) сообщили об обнаружении в почтовой системе Gmail уязвимости, которая превращает серверы, обслуживающие email-трафик, в рассыльщиков спама.

Обнаруженная брешь позволяет реализовать классическую атаку типа man-in-the-middle, которая предоставляет потенциальному спамеру возможность рассылать тысячи электронных сообщений через SMTP-серверы Google без риска быть обнаруженным.

"Данный метод позволяет обходить как систему обнаружения мошенничества, так и существующий лимит на 500 адресов в случае множественной отправки писем. В теории уязвимость позволяет рассылать сколь угодно много писем", - говорят в InSeRT.

Как пояснили в компании, уязвимость кроется в возможности атакующего обходить белые/черные списки почтовых фильтров, отправляя сообщения SMTP-серверам напрямую. На сегодня система почтовой ретрасляции Google работает открыто, но для того, чтобы пропустить сообщения через нее, необходимо, чтобы оно (сообщение) прошло систему верификации.

"Тестовый эксплоит позволил нам разослать за раз с одного аккаунта до 4000 почтовых сообщений, что в 8 раз больше официального лимита", - говорят исследователи.

Дополнительная опасность, связанная с компрометацией системы Gmail, кроется и для пользователей других почтовых систем, например Hotmail или Yahoo Mail, так как антиспамовые фильтры, работающие на уровне ip-адресов, в этих системах имеют доверительные отношения с почтовиками Google.

"Во время эксперимента мы попробовали осуществить массовую рассылку нескольких тысяч сообщений с пробного компьютера, который был занесен в черный список Yahoo и Hotmail. Данная операция не увенчалась успехом. Тот же трюк был проделан и через SMTP-серверы Google, в данном случае MX-серверы Yahoo и Hotmail оказались открытыми", - рассказывают в InSeRT.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

80% приложений для знакомств плюют на конфиденциальность пользователей

Большинство приложений для знакомств не соблюдают правила конфиденциальности и собирают больше пользовательских данных, чем когда-либо. Об этом говорится в новом отчете Mozilla.

Исследователи проанализировали приложения для знакомств с точки зрения конфиденциальности и отметили, что требования к данным пользователей возросли.

Организация изучила 25 приложений и отметила, что 22 из них не соблюдают политику конфиденциальности. Mozilla дала положительную оценку только приложению Lex, принадлежащему Queer. Harmony и Happn получили средний рейтинг.

В своём отчете Mozilla уведомила пользователей, что 80% приложений могут передавать или продавать их личные данные в рекламных целях.

Исследователи рассказали, что большинство приложений, включая Hinge, Tinder, OKCupid, Match, Plenty of Fish, BLK и BlackPeopleMeet, отслеживают точную геолокацию пользователей. Такие приложения, как Hinge, собирают данные о местоположении в фоновом режиме, когда программа не используется.

Значительное количество данных, по утверждениям приложений для знакомств, собирается с целью лучшего подбора пары для пользователя. Но стоит учесть, что эти данные могут попасть к брокерам, а это может привести к серьёзным последствиям.

В прошлом году газета Washington Post сообщила, что католическая группа из США купила данные у Grindr для отслеживания ряда пользователей.

В своем отчете исследователи Mozilla поставили низкий рейтинг данному приложению, ведь Grindr не раз допускал промахи в области конфиденциальности и безопасности.

По данным аналитической компании data.ai, приложения для знакомств перестали пользоваться популярностью.

В прошлом году специалисты из Pew Research отметили, что только трое из 10 взрослых когда-либо пользовались сайтами или приложениями для знакомств. Эта цифра остается неизменной с 2019 года.

В прошлом месяце The New York Times опубликовала отчет, в котором отмечается, что лидеры среди приложений для знакомств Match Group и Bumble потеряли более 40 миллиардов долларов в рыночной стоимости с 2021 года.

Для привлечения пользователей компании разрабатывают новые функции с использованием искусственного интеллекта.

Исследователь в области конфиденциальности из Mozilla Миша Рыков высказался о необходимости усиления защиты данных пользователей, так как с появлением генеративного ИИ возникают опасения по поводу безопасности и практики обмена данными.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru