Yahoo выплатили 10 000 $ за обнаружение критической уязвимости

Yahoo выплатили 10 000 $ за обнаружение критической уязвимости

Yahoo выплатили 10 000 $ за обнаружение критической уязвимости

Исследователь получил 10 000 $ за то, что нашел брешь в Yahoo! Mail. Для того чтобы воспользоваться этой уязвимостью, злоумышленник должен был заставить пользователя открыть специально созданное электронное письмо.

Почти год назад эксперт из Финляндии обнаружил XSS-уязвимость в веб-версии сервиса Yahoo! Mail. Эта брешь позволяла злоумышленнику выполнить вредоносный JavaScript-код, скрытый в электронных письмах.

Исследователь объяснил, что недостаток мог быть использован для пересылки сообщений электронной почты пользователей, изменения настроек их учетных записей и даже для создания почтового червя, который будет прикрепляться ко всем исходящим письмам. Брешь, за которую исследователь получил 10 000 $ существует из-за неправильной обработки кода в HTML-письмах.

Также эксперт, недавно еще раз взглянувший на почтовый сервис Yahoo обнаружил похожую дыру в безопасности. На этот раз она связана со вставкой кода в момент прикрепления к письму определенного типа контента.

Функция в Yahoo! Mail позволяет пользователям прикреплять к письмам файлы из облачных хранилищ, например, таких как Dropbox или Google Drive. Эксперт проанализировал вставляемый в письма код при использовании этой функции и обнаружил, что некоторые HTML-атрибуты имеют имена data-* (например, data-url, data-category, data-embed-url). Дальнейший анализ показал, что эти атрибуты также используются, когда видео YouTube добавляется в электронное письмо.

Исследователь нашел способ использовать эти атрибуты для выполнения произвольного JavaScript-кода, когда в качестве вложения прикрепляется видео с YouTube. Для выполнения вредоносного кода пользователю не нужно нажимать на ссылку или открывать вложение, достаточно просто открыть электронное письмо.

Эксперт также уточнил, что пока не получил возможность проверить этот метод атаки в случае с вложениями из Google Drive и Dropbox. Yahoo были проинформированы об уязвимости 12 ноября и исправили ее к концу месяца.

МВД: данные 15 тысяч россиян из Глаза Бога позже использовали мошенники

После закрытия Telegram-бота «Глаз Бога» правоохранители получили доступ к его последним данным и обнаружили закономерность. Как рассказал на ПМЭФ заместитель главы МВД Андрей Храпов, только за один месяц через сервис собирали информацию о 15 тысячах человек, которые впоследствии стали жертвами мошенников.

Общий ущерб по этим эпизодам составил около 13 млрд рублей. По словам Храпова, после ликвидации бота в январе 2025 года удалось проанализировать массив данных, которым пользовались клиенты сервиса.

Выяснилось, что всего за один месяц через «Глаз Бога» была продана информация примерно о миллионе человек.

Причём речь шла не просто о номере телефона или адресе электронной почты. Покупатели получали целые цифровые досье: сведения о банковских картах, используемых маркетплейсах, пунктах выдачи заказов, поездках, авиаперелётах, номерах телефонов и других аспектах повседневной жизни.

Как отметил представитель МВД, для мошенников такая информация становится идеальной подготовкой к атаке.

«Люди, готовясь к атаке, недорого покупают все данные о человеке: в каких банках у него открыты счета, какие у него есть телефоны, с кем и куда он летал, когда перемещался, какими маркетплейсами пользуется, где ближайший пункт выдачи», — пояснил Храпов.

По сути, злоумышленникам больше не нужно долго собирать информацию по крупицам. Достаточно купить готовую подборку данных и использовать её для убедительных звонков, сообщений и других схем социальной инженерии.

История с «Глазом Бога» в очередной раз показывает, почему утечки данных остаются одной из главных проблем цифровой безопасности. Когда мошенник знает, где вы заказываете товары, какими банками пользуетесь и куда недавно летали, придумать правдоподобную легенду для обмана становится гораздо проще.

А судя по цифрам МВД, спрос на такие сведения был более чем серьёзным: за месяц через сервис прошли данные около миллиона человек.

RSS: Новости на портале Anti-Malware.ru