Социальная инженерия 80-го уровня

Социальная инженерия 80-го уровня

Социальная инженерия 80-го уровня

Говоря о социальной инженерии, мы всегда представляем себе какого-то "крутого хакера", который сидит и собирает данные, чтобы поживиться паролем от интернет-банкинга или чем-то не менее вкусным. На самом деле, социальным инженером может оказаться даже ваша соседка по лестничной клетке, легкомысленного вида блондинка с карликовой собачкой. Не верите? Вот вам история, или, как модно сегодня говорить, кейс.
Одна предприимчивая девушка решила познакомиться с иностранцем. Ничего плохого в этом нет, в мире полно интернациональных пар, и вообще, каждый кузнец своему счастью. Но в отличие от большинства других искательниц зарубежного счастья, наша героиня решила зарегистрировать сразу несколько аккаунтов на популярном сайте для знакомств с зарубежными гражданами. Погодите немного, вы узнаете, для чего это было нужно.
Профили были разными - ведь у разных иностранцев разные вкусы. У девушки, о которой идет речь, было много подруг, которые выкладывали свои фото и видео в социальной сети «Вконтакте». Свои профили она наполнила именно с помощью этих материалов. Стоит ли говорить, что подруги были, что называется, ни сном, ни духом?..
На ловца, как говорится, и зверь бежит. Рано или поздно, в каждом из профилей появлялся иностранец, который был готов жениться на девушке. И сразу же случалась какая-то «неприятность»: к примеру, большие долги за лечение сестры, мамы или бабушки, требовались деньги для оплаты кредита и т.п. Некоторые, заподозрив обман, прекращали общение, но кое-кто из более обеспеченных отправлял нужную сумму, еще одну, и еще...
А после девушка пропадала, внезапно и с концами. Что интересно, нашлись и те (видимо, кто-то переслал очень уж много денег), что приехали на место, указанное в анкете, и узнали, само собой, что реальный человек, данные которого использовала мошенница, ничего не подозревал даже о «своем» профиле на сайте знакомств.
К сожалению, от такой ситуации защититься никак нельзя - во всяком случае, тому, чьи фото используются (иностранцу достаточно не платить до первой встречи в реальном мире). Просто нужно знать, что так бывает, и быть готовым к подобным ситуациям.

Браузер OpenAI можно было заставить спамить контактам в WhatsApp

ИИ-браузеры обещали самостоятельно разбираться с рутиной, но исследователи Zenity выяснили: иногда они столь же самостоятельно начинают выполнять команды злоумышленников. Специалисты обнаружили около 20 уязвимостей в браузерах и расширениях от OpenAI, Google, Anthropic, Microsoft и Perplexity.

Самый эффектный трюк провернули с OpenAI Atlas. Исследователи разместили на поддельной странице подписки скрытые инструкции на иврите.

Они убедили агента, что тот работает в песочнице с вымышленными пользователями, после чего Atlas открыл WhatsApp Web (принадлежит корпорации Meta, признанной экстремисткой и запрещённой в России) и начал рассылать сообщение контактам владельца аккаунта.

Получился зачаток цифрового червя: один заражённый пользователь зовёт остальных на ту же страницу.

Уязвимость находилась не в WhatsApp. Атакующие обманули сам ИИ-браузер, который смешал законную просьбу пользователя с командами сайта. В Zenity называют это столкновением намерений.

Затем исследователи отправили Atlas на Amazon. Агент добавил новый адрес доставки и положил планшет в корзину, но перед оплатой упёрся в защитные ограничения OpenAI. Казалось бы, приехали. Однако Atlas попросил совершить покупку встроенного помощника Rufus, и тот послушно оплатил товар, решив, что общается с владельцем аккаунта.

Другие найденные изъяны позволяли получать доступ к локальным устройствам, красть файлы, перехватывать управление менеджером паролей и выгружать историю браузера.

В OpenAI заявили, что получили отчёт Zenity в январе и уже усилили защиту Atlas. Сам браузер компания отключит 9 августа, а новые механизмы перенесёт в браузерные функции приложения ChatGPT.

RSS: Новости на портале Anti-Malware.ru