Серверы Pokemon GO ушли в оффлайн из-за DDoS-атаки

Серверы Pokemon GO ушли в оффлайн из-за DDoS-атаки

Серверы Pokemon GO ушли в оффлайн из-за DDoS-атаки

Всю прошлую неделю покемоны не покидали заголовки новостей. Вряд ли сами создатели игры дополненной реальности Pokemon GO могли спрогнозировать такой ажиотаж. Но подстраиваться к стремительно изменяющимся обстоятельствам сейчас приходится не только разработчикам.

На ажитацию вокруг Pokemon GO также чутко отреагировали преступники, начиная от обыкновенных грабителей и заканчивая хакерами. Специалисты по информационной безопасности сообщают, что подделок под Pokemon GO становится все больше, а серверы игры ушли в оффлайн, тогда как хакеры из группы PoodleCorp заявили, что это их заслуга.

Сразу несколько компаний, занимающихся защитой пользователей от киберугроз, сообщают, что малвари, которая маскируется под популярное приложение, становится больше. Так, по данным специалистов RiskIQ, выдать себя за Pokemon GO пытаются уже более 215 приложений, более чем в двадцати разных каталогах.

Исследование компании ESET, в свою очередь, гласит, что вредоносные подделки добрались и до Google Play Store. Эксперты ESET обнаружили в официальном магазине сразу три опасных приложения, паразитировавших на успехе Pokemon GO.

Приложение Pokemon GO Ultimate обещало пользователям доступ к игре, даже если Pokemon GO еще официально не работает в их регионе. По данным исследователей, скачать и установить приложение успели от 500 до 1000 человек. Разумеется, никакого доступа к игре малварь не предоставляла, она вообще не устанавливала игру, вместо игры на устройство попадало APK PI Network. Если пользователь нажимал на иконку этого приложения, желая посмотреть, что это такое, экран устройства блокировался. Снять блокировку после этого возможно лишь перезагрузив устройство. Эксперты отмечают, что в ряде случаев не получится осуществить даже «мягкую» перезагрузку девайса. В таком случае придется делать «хард резет», достав аккумулятор устройства, и воспользоваться Android Device Manager, пишет xakep.ru.

Даже после перезагрузки девайса приложение продолжит работать в фоновом режиме: без ведома пользователя оно будет открывать сайты для взрослых и кликать на порно-баннеры. Чтобы прекратить активность малвари полностью, нужно зайти в управление приложениями и удалить PI Network вручную.

Кроме того, специалисты ESET нашли в официальном каталоге приложений «игры» Guide & Cheats for Pokemon Go и Install Pokemongo. Вместо обещанной игры эти приложения отображали рекламу, или угрозами склоняли пользователей подписаться на дорогостоящие сервисы. Интересно, что Install Pokemongo успело набрать 10000-50000 установок.

Сейчас все три приложения уже удалены из Google Play, однако нет никаких гарантий, что на смену им не придут новые.

Между тем, поиграть в Pokemon GO сложно, даже если на устройстве установлено легитимное приложение. Пока игра доступна далеко не во всех странах мира, к примеру, в России официальный запуск Pokemon GO ожидается на этой неделе, но точная дата релиза неизвестна. И хотя обойти региональные ограничения возможно, серверы Pokemon GO работают с заметными перебоями. Похоже, Nintendo и Niantic не справляются с огромным количеством игроков, к тому же ситуацию ухудшают хакеры.

В минувшую субботу, 16 июля 2016 года, представители Nintendo сообщили, что Pokemon GO заработала еще для 26 стран мира, в число которых вошли Австрия, Бельгия, Болгария, Дания, Финляндия, Польша, Румыния и так далее. Вскоре после этого сообщения серверы игры ушли в глухой оффлайн, что, на первый взгляд, легко объяснить притоком новых игроков.

Однако, похоже, перебои серверов Pokemon GO в выходные связаны вовсе не с тем фактом, что европейские страны официально допустили до охоты на покемонов. Хакерская группа PoodleCorp заявила в своем твиттере, что уход серверов в оффлайн – их рук дело. Хакеры утверждают, что перебои в работе были вызваны DDoS-атакой, которая была лишь «небольшой проверкой». Также злоумышленники сообщают, что новая волна DDoS’а планируется 1 августа 2016 года.

Команда PoodleCorp пока малоизвестна, но в прошлом месяце хакеры уже атаковали ряд популярных ютюберов  (к примеру, Pewdiepie), а также серверы StreamMe, Battle.NET и League of Legends.

Вероятно, PoodleCorp не лгут и не пытаются записать на свой счет обычный технический сбой. В конечном итоге, такие атаки совсем не новы. Достаточно вспомнить, как хакерские группы Lizard Squad и Phantom Squad устраивали атаки на сервисы Xbox и PSN в рождественские каникулы, когда желающих поиграть было больше всего.

Распространяется схема скрытого захвата аккаунтов WhatsApp — GhostPairing

В мессенджере WhatsApp (принадлежит признанной в России экстремистской организации и запрещённой корпорации Meta) набирает обороты схема мошенничества, которая выглядит совсем не как взлом. Никаких краж паролей, подмены сим-карт или тревожных уведомлений. Напротив — всё происходит тихо и почти незаметно. Пользователь сам даёт злоумышленнику доступ к своему аккаунту, считая, что просто проходит безобидную проверку.

Исследователи из Avast называют эту атаку GhostPairing — и она начинается с максимально простого сообщения. Обычно жертве пишет кто-то из знакомых в WhatsApp:

«Привет, я тут нашёл твоё фото».

 

Ничего подозрительного — обычный контакт, короткая фраза и ссылка. Многие нажимают, не задумываясь.

По ссылке открывается страница, визуально очень похожая на Facebook (принадлежит признанной в России экстремистской организации и запрещённой корпорации Meta): знакомые цвета, логотип, привычная структура. Сайт сообщает, что для просмотра фото нужно пройти «верификацию». И вот здесь пользователь попадает в ловушку.

 

На самом деле страница не имеет никакого отношения к Facebook. Её задача — аккуратно провести человека через официальный процесс привязки нового устройства к WhatsApp. Тот самый, который используется для WhatsApp Web или десктопной версии.

Схема чаще всего задействует вариант с числовым кодом, потому что он выглядит как стандартная мера безопасности и не требует второго устройства. Механика простая: сайт просит ввести номер телефона, WhatsApp присылает настоящий код привязки, а фейковая страница предлагает ввести его «для продолжения». Пользователь вводит код — и устройство злоумышленника тихо добавляется в список связанных.

Пароль никто не крадёт. Защита не взламывается. С точки зрения WhatsApp всё выглядит корректно — доступ был одобрен владельцем аккаунта.

После этого атакующий получает почти тот же уровень доступа, что и при использовании WhatsApp Web. Он видит синхронизированные чаты, получает новые сообщения в реальном времени, может читать фото, видео и голосовые сообщения, а также писать от имени жертвы. При этом сам смартфон продолжает работать как обычно, без ошибок и предупреждений.

Самое неприятное — пользователь может неделями не подозревать, что к его аккаунту подключено «призрачное» устройство. Злоумышленник просто наблюдает: читает переписки, изучает стиль общения, смотрит, кто с кем и о чём говорит.

Дальше схема масштабируется сама собой. Захваченный аккаунт начинает рассылать то же самое сообщение контактам жертвы — в семейные чаты, рабочие группы, друзьям. Так как сообщение приходит от знакомого человека, доверие срабатывает автоматически. Кто-то игнорирует, но кто-то обязательно нажимает. Этого достаточно, чтобы атака распространялась дальше без массового спама и случайных рассылок.

Опасность GhostPairing в том, что она использует возможности WhatsApp именно так, как они задуманы. Атака не блокирует аккаунт, не привлекает внимание и не требует сложных технических приёмов. Связанные устройства остаются активными, пока их не удалят вручную.

Защититься от этого, к счастью, несложно. Стоит регулярно проверять список связанных устройств в настройках WhatsApp. Если там есть что-то незнакомое — немедленно отключить. Любые просьбы ввести код или отсканировать QR-код «для просмотра контента» должны настораживать: привязка устройств в WhatsApp должна происходить только по инициативе самого пользователя. Также полезно включить двухэтапную проверку и, по возможности, предупредить близких — такие схемы отлично работают именно на незнании.

История с GhostPairing — это не только про WhatsApp. Всё больше сервисов используют быстрые сценарии привязки устройств через коды и подтверждения. Когда такие действия выглядят слишком привычно и просто, ими начинают злоупотреблять.

Напомним на днях в Сеть попал инструмент, который позволяет отслеживать активность пользователей WhatsApp.

RSS: Новости на портале Anti-Malware.ru