Уязвимость в Truecaller представляет опасность для 100 млн пользователей

Уязвимость в Truecaller представляет опасность для 100 млн пользователей

Популярный сервис Truecaller позволяет пользователю с легкостью идентифицировать и сортировать любые телефонные номера. Это достаточно удобно, если, например, нужно заблокировать SMS-сообщения от спамеров или отфильтровать что-либо еще.

Приложения Truecaller представлены для платформ Android, iOS, Windows, аппаратов Nokia Series 40, Symbian и BlackBerry. Специалисты Cheetah Mobile  выявили, что приложение для Android, установленное более 100 млн раз, содержит опасную уязвимость.

Во время первой установки приложения, Truecaller для Android просит пользователя ввести телефонный номер, адрес email и ряд других личных данных. Предоставленная информация проверяется посредством SMS-сообщения или автоматического звонка, и впоследствии приложение более не отображает экран логина, пишет xakep.ru.

Исследователи Cheetah Mobile обнаружили, что при этом Truecaller использует для аутентификации пользователей номер IMEI (International Mobile Equipment Identity). Злоумышленнику достаточно знать этот номер, чтобы извлечь персональные данные пользователя с серверов приложения. Так как узнать IMEI владельца устройства в наше время – не большая проблема, пользователи Truecaller оказались под угрозой.

Proof-of-concept, созданный экспертами Cheetah Mobile, выявил, что серверы готовы поделиться со злоумышленниками именем аккаунта пользователя, его полом, адресом email, домашним адресом, фотографией профиля и любыми другими данными, которые тот предоставил о себе. Более того, знание IMEI жертвы позволяет атакующим удаленно изменять настройки аккаунта. Можно отключить блокировку спама, добавить в черный список новые контакты или вообще обнулить список блокировок.

Знание IMEI позволит злоумышленникам связать определенный номер телефона и IMEI с реальным человеком. Также атакующие могут просто перебирать случайные номера IMEI, чтобы похитить персональные данные пользователей, к примеру, для будущих фишинговых кампаний.

22 марта 2016 года разработчики Truecaller представили новую версию приложения для Android, в которой проблема была устранена, и теперь рекомендуют всем пользователям обновиться как можно быстрее. Судя по всему, на другие платформы найденная специалистами Cheetah Mobile уязвимость не распространяется, хотя эксперты еще продолжают тестировать версию для iOS.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Психологи СГУ научились измерять уязвимость человека к кибервоздействию

В Саратовском государственном университете имени Н. Г. Чернышевского создали методику, которая помогает определить, насколько человек подвержен влиянию в интернете. Разработка может использоваться для профилактики мошенничества и в сфере кибербезопасности, сообщили в пресс-службе вуза.

Методика, как сообщает ТАСС, представляет собой опросник, позволяющий понять, насколько человек склонен доверять чужому мнению онлайн и без раздумий выполнять «указания» из Сети.

По словам разработчиков, инструмент может применяться в колледжах и вузах для раннего выявления повышенной уязвимости, а также в социальных службах, бизнесе и при создании антимошеннических коммуникаций — например, предупреждающих сообщений, адаптированных под конкретную аудиторию.

«Понимание механики подчинения в сети помогает разрабатывать сообщения, рассчитанные на профилактику опасных установок, — отметили в СГУ. — Методика будет полезна не только специалистам по безопасности, но и родителям, педагогам и психологам».

Исследованием руководила профессор кафедры социальной психологии образования и развития Татьяна Белых. Она пояснила, что в обычной жизни дезадаптивная подчиняемость проявляется как слепое следование указаниям «авторитетов», которое может идти вразрез со здравым смыслом и собственными ценностями. В интернете это часто проявляется в доверчивом поведении — от «звонков из банка» и фейковых инвестиций до участия в сомнительных флешмобах.

Учёные превратили эту уязвимость в измеряемый показатель. На основе реальных примеров сетевого воздействия они сформировали 39 утверждений о причинах послушного поведения онлайн, из которых после статистической обработки оставили 19. В исследовании участвовали 550 человек из разных регионов России — от Москвы до Грозного.

Методика выделяет три типа подчиняемости:

  • импульсивно-отзывчивый — человек быстро откликается на просьбы и реагирует на «важные» сигналы;
  • тревожно-чувствительный — проявляется в повышенной мнительности и готовности действовать «ради спокойствия»;
  • конформно-наивный — вера в безусловную надёжность онлайн-авторитетов и желание «быть как все».

«Не интернет делает нас послушнее, — подчёркивает Татьяна Белых. — Всё зависит от нашей психологической готовности и умения сопротивляться давлению в Сети».

Исследование выполнено при поддержке Российского научного фонда.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru