Миллионы аккаунтов WhatsApp и Telegram под угрозой

Миллионы аккаунтов WhatsApp и Telegram под угрозой

Миллионы аккаунтов WhatsApp и Telegram под угрозой

Check Point обнаружили новую уязвимость в онлайн-платформах популярных мессенджеров WhatsApp и Telegram — WhatsApp Web и Telegram Web. Используя эти уязвимости, злоумышленники могли полностью завладеть аккаунтом жертвы и получить доступ к ее персональным и групповым перепискам, фото, видео и другим переданным файлам, контактам и так далее.

Уязвимость позволяет хакерам отправить жертве вредоносный код, зашитый в безобидную с виду картинку. Как только пользователь кликает на изображение, злоумышленник получает полный доступ к хранящимся данным пользователя WhatsApp или Telegram, что дает ему контроль над аккаунтом жертвы. Затем хакер может разослать вредоносный файл всем контактам жертвы — это позволяет организовать масштабную атаку.

«Эта новая уязвимость подвергла риску полного захвата аккаунты миллионов пользователей WhatsApp Web и Telegram Web, — говорит Одед Вануну, глава подразделения Check Point Software Technologies по исследованиям и поиску уязвимостей. — Всего лишь отправив невинное с виду фото, злоумышленник мог получить контроль над аккаунтом, доступ к истории сообщений, всем фото, которые были отправлены и получены, и отправлять сообщения от имени пользователя».

Check Point передал эту информацию в отделы по безопасности WhatsApp и Telegram 8 марта 2017 года. WhatsApp и Telegram признали проблему и разработали исправление для веб-клиентов по всему миру. «К счастью, WhatsApp и Telegram отреагировали быстро и серьезно подошли к разработке мер против использования этой уязвимости в веб-клиентах», — говорит Одед Вануну. Пользователям WhatsApp и Telegram, которые хотят убедиться, что используют последнюю версию, рекомендуется перезапустить браузер.

WhatsApp и Telegram используют сквозное шифрование сообщений в качестве меры защиты данных, благодаря которому только непосредственные участники переписки могут читать сообщения, и никто не вторгается в их процесс коммуникации. Однако это сквозное шифрование и стало источником уязвимости. Так как сообщения были зашифрованы со стороны отправителя, WhatsApp и Telegram не могли определить качество контента. Соответственно, они не могли предотвратить отправку вредоносного кода. После закрытия этой уязвимости контент теперь проверяется до шифровки, что позволяет блокировать вредоносные файлы.

Обе веб-версии отображают все сообщения, которые были отправлены и получены через мобильное приложение, и полностью синхронизированы с устройствами пользователя. 

Мошенники крадут номера абонентов билайна через выпуск eSIM

Абоненты билайна массово столкнулись с попытками угона мобильных номеров через дистанционный выпуск eSIM. Как выяснил «Коммерсантъ FM», мошенникам для завершения атаки было достаточно одного неосторожного подтверждения со стороны пользователя.

Схема выглядела убедительно: на экране смартфона появлялся системный запрос на вход в личный кабинет оператора — не СМС и не обычное пуш-уведомление.

Стоило нажать кнопку подтверждения, как следом приходило сообщение о выпуске виртуальной сим-карты. Физическая симка при этом блокировалась, а номер переходил под контроль злоумышленников.

Одним из пострадавших оказался шеф-редактор «Ъ FM» Владислав Викторов. ИТ-специалист Александр Баулин предположил, что атака могла быть связана со взломом инфраструктуры оператора, однако в билайне эту версию не подтвердили.

Компания сообщила «Коду Дурова» о скоординированной атаке на механизмы дистанционного оформления и замены сим-карт. В течение нескольких дней мошенники меняли тактику и отправили тысячи запросов. В билайне утверждают, что атаку удалось отразить, а число успешных угонов оказалось единичным. Пострадавшим помогают восстановить связь.

По данным оператора, подобные атаки с начала года затрагивают весь телеком-рынок. Абонентам советуют не подтверждать операции, которые они сами не запускали, не сообщать коды из СМС и сразу обращаться в поддержку при странных запросах.

Угон номера — это не просто внезапное исчезновение сети. Получив сим-карту, мошенники могут попытаться восстановить доступ к банковским приложениям, «Госуслугам» и другим сервисам. Поэтому системное уведомление лучше перечитать дважды: один случайный тап способен буквально отдать номер чужому человеку.

RSS: Новости на портале Anti-Malware.ru