Личные данные 130 знаменитостей были похищены хакером

Личные данные 130 знаменитостей были похищены хакером

Полиция Нью-Йорка сообщила об аресте 23-летнего багамца Алонзо Ноулза (Alonzo Knowles), также известного под псевдонимом Jeff Moxey. Ноулз обвиняется в проведении спланированной атаки на 130 знаменитостей первой величины.

Власти сообщают, что Ноулзу удалось похитить не только личные данные, откровенные фото и видео знаменитостей, но также сценарии еще не вышедших в эфир телевизионных шоу и музыкальные треки с еще не поступивших в продажу альбомов.

Поймать хакера было нетрудно, по сути, он сам облегчил правоохранительным органам задачу. Полиция сообщает, что Ноулз сам вышел на контакт с известным радиоведущим (имя ведущего и название станции не раскрываются) и предложил ему приобрести сценарии для еще не вышедшего в эфир сезона телевизионной драмы. Хакер предлагал переделать сценарии в книгу, издать ее и заработать на продажах миллионы долларов, пишет xakep.ru.

Ведущий почему-то не оценил предложение злоумышленника по достоинству и рассказал о случившемся продюсеру своей радиопередачи. В итоге к делу подключились правоохранительные органы, и хакера познакомили с сотрудником полиции под прикрытием, который выдавал себя за человека, заинтересованного в покупке.

Сообщается, что агент под прикрытием общался с хакером две недели. Ноузл даже похвастался сотруднику полиции, что обладает списком телефонных номеров и email-адресов 130 знаменитостей первой величины, а также их непристойными фотографиями и личными видео. Так как некоторые жертвы атак Ноулза хранили в почтовых ящиках различные документы, это позволило хакеру узнать их номера социального страхования, данные о водительских правах и паспортах.

В итоге Ноулз был арестован 21 декабря, в Нью-Йорке, при попытке продажи сотруднику полиции 15 сценариев и трех номеров социального страхования, принадлежащих профессиональным спортсменам и актрисе. За всё суммарно хакер просил 80 000 долларов.

«Это дело обладает всеми элементами, которые присущи сценариям блокбастеров, в краже которых и обвиняется Алонзо Ноулз: взлом личных почтовых ящиков знаменитостей, хищение личностей и попытки продать информацию тому, кто предложит лучшую цену, — заявил прокурор южного округа Нью-Йорка Прит Бхарара (Preet Bharara). — К сожалению, в данном случае всё было слишком по-настоящему».

Как хакер сумел взломать знаменитостей? Фишинг, социальная инженерия и немного хитрости. Так как взломать самих знаменитостей не так-то легко, Ноулз проводил тщательное исследование о каждой будущей жертве. По фото и публикациям таблоидов он изучал ближайший круг общения известных людей и часто взламывал аккаунты их друзей, вместо самих знаменитостей. Получив доступ к аккаунтам ближайшего окружения жертвы, Ноулз узнавал номер телефона знаменитости и другие полезные детали. После он переходил к следующей стадии атаки.

Ноулз рассылал фальшивые SMS-сообщения, которые уведомляли жертву о том, что ее аккаунт был взломан, и теперь для восстановления защиты необходимо ввести пароль. Некоторые пострадавшие клюнули и на эту банальную уловку. Узнав пароль, Ноулз менял ответ на секретный вопрос и отключал уведомления о любых изменениях в аккаунте, так что обнаружить его присутствие было крайне трудно.

Кроме того, Ноулз проводил таргетированные фишинговые атаки на своих жертв, и отправлял малварь им на почту. Какой именно софт использовал обвиняемый неизвестно, зато сообщается, что эта тактика тоже имела успех.

Многие жертвы Ноулза, среди которых числятся спортсмены, певцы, актеры кино и телевидения, кастинг-директор и авторы текстов известных исполнителей, даже не знали о том, что они пострадали от атаки хакера. Многих жертв полиции удалось идентифицировать постфактум, по именам, которые фигурируют в украденных сценариях и прочих файлах.

В минувший вторник окружной суд Манхеттена предъявил Ноулзу обвинения в краже интеллектуальной собственности и хищении личностей. Каждый эпизод по данным статьям тянет на пять лет тюремного заключения. Хакер заключен под стражу без права освобождения под залог.

Сотни iOS-приложений с ИИ в App Store сливают данные пользователей

Исследователи обнаружили в App Store сотни приложений, сливающих пользовательские данные — от имён и адресов электронной почты до истории чатов. И что особенно показательно, подавляющее большинство таких приложений связано с ИИ.

На проблему обратили внимание авторы инициативы Firehound, которую ведёт исследовательская команда CovertLabs.

Проект сканирует и индексирует приложения в App Store, выявляя те, которые по неосторожности (или халатности) оставляют данные пользователей в открытом доступе. На это указал известный исследователь @vxunderground, который без лишних церемоний охарактеризовал происходящее как «slopocalypse» («слопокалипсис» — от «AI-slop» — прим. Anti-Malware.ru).

По состоянию на текущий момент проект Firehound выявил 198 iOS-приложений, которые в той или иной форме раскрывают пользовательские данные. Причём 196 из них грозят серьёзными утечками.

 

Антирекордсменом стало приложение Chat & Ask AI. Оно уверенно возглавляет рейтинги Firehound по количеству открытых файлов и записей: более 406 миллионов записей, относящихся к 18+ миллионам пользователей. И это не абстрактные метаданные — речь идёт о реальной пользовательской информации.

Исследователь @Harrris0n, один из участников проекта, отдельно прокомментировал находку, подчеркнув масштабы проблемы и её системный характер.

Большинство утечек связано с неправильно настроенными базами данных и облачными хранилищами. Во многих случаях приложения не только оставляют данные открытыми, но и фактически «помогают» исследователям — раскрывая схемы данных и точное количество записей.

Хотя наибольшее число проблемных приложений действительно относится к ИИ-сервисам (чат-боты, ассистенты, генераторы контента), список категорий куда шире. Среди них:

  • образование,
  • развлечения,
  • графика и дизайн,
  • здоровье и фитнес,
  • образ жизни,
  • социальные сети.

Публичная версия Firehound намеренно ограничена. Самые чувствительные результаты не выкладываются в открытый доступ — их сначала проверяют и редактируют, чтобы не усугубить ситуацию.

Хотя в соцсетях Firehound уже окрестили каталогом ИИ-слопа, сами авторы проекта осторожны в формулировках. Нет прямых доказательств, что эти приложения были созданы с помощью вайб-кодинга или автономных ИИ-инструментов. Да и сам термин больше отражает настроение, чем техническую суть проблемы.

RSS: Новости на портале Anti-Malware.ru