ProtonMail запускает свой сервис в сети Tor

ProtonMail запускает свой сервис в сети Tor

ProtonMail запускает свой сервис в сети Tor

ProtonMail, провайдер, предоставляющий услуги зашифрованной электронной почты, на этой неделе объявил о запуске скрытой службы Tor, чья роль заключается в оказании помощи в борьбе с цензурой правительств.

Разработчики ProtonMail отметили, что использование Tor имеет ряд преимуществ, в их числе дополнительные уровни шифрования связи, защита реального IP-адреса пользователя, а также возможность обхода механизмов цензуры.

С другой стороны, есть и негативные моменты – производительность будет ниже. Сейчас сайт имеет статус экспериментального и не может быть надежным.

Сайт провайдера, созданный с помощью проекта Tor находится по адресу https://rotonirockerxow.onion. Он доступен только по протоколу HTTPS и использует сертификат от Digicert, компании, которая также выдала SSL-сертификат Facebook. Подробные инструкции о том, как получить доступ к сайту через Tor уже были опубликованы ProtonMail.

«Так как наш сайт в сети Tor все еще является экспериментальным, мы не выкладывали никаких рекомендаций относительно его использования. Даже без использования Tor, ваш почтовый ящик ProtonMail по-прежнему хорошо защищен благодаря PGP-шифрованию и дополнительной двухфакторной аутентификации. Однако использование сети Tor является верным шагом в сторону дополнительной безопасности и анонимности пользователей» - говорят разработчики ProtonMail в своем блоге.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru