Уязвимость в Truecaller представляет опасность для 100 млн пользователей

Уязвимость в Truecaller представляет опасность для 100 млн пользователей

Уязвимость в Truecaller представляет опасность для 100 млн пользователей

Популярный сервис Truecaller позволяет пользователю с легкостью идентифицировать и сортировать любые телефонные номера. Это достаточно удобно, если, например, нужно заблокировать SMS-сообщения от спамеров или отфильтровать что-либо еще.

Приложения Truecaller представлены для платформ Android, iOS, Windows, аппаратов Nokia Series 40, Symbian и BlackBerry. Специалисты Cheetah Mobile  выявили, что приложение для Android, установленное более 100 млн раз, содержит опасную уязвимость.

Во время первой установки приложения, Truecaller для Android просит пользователя ввести телефонный номер, адрес email и ряд других личных данных. Предоставленная информация проверяется посредством SMS-сообщения или автоматического звонка, и впоследствии приложение более не отображает экран логина, пишет xakep.ru.

Исследователи Cheetah Mobile обнаружили, что при этом Truecaller использует для аутентификации пользователей номер IMEI (International Mobile Equipment Identity). Злоумышленнику достаточно знать этот номер, чтобы извлечь персональные данные пользователя с серверов приложения. Так как узнать IMEI владельца устройства в наше время – не большая проблема, пользователи Truecaller оказались под угрозой.

Proof-of-concept, созданный экспертами Cheetah Mobile, выявил, что серверы готовы поделиться со злоумышленниками именем аккаунта пользователя, его полом, адресом email, домашним адресом, фотографией профиля и любыми другими данными, которые тот предоставил о себе. Более того, знание IMEI жертвы позволяет атакующим удаленно изменять настройки аккаунта. Можно отключить блокировку спама, добавить в черный список новые контакты или вообще обнулить список блокировок.

Знание IMEI позволит злоумышленникам связать определенный номер телефона и IMEI с реальным человеком. Также атакующие могут просто перебирать случайные номера IMEI, чтобы похитить персональные данные пользователей, к примеру, для будущих фишинговых кампаний.

22 марта 2016 года разработчики Truecaller представили новую версию приложения для Android, в которой проблема была устранена, и теперь рекомендуют всем пользователям обновиться как можно быстрее. Судя по всему, на другие платформы найденная специалистами Cheetah Mobile уязвимость не распространяется, хотя эксперты еще продолжают тестировать версию для iOS.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru