В приложении Verizon Messages была обнаружена брешь, приводящая к XSS

В приложении Verizon Messages была обнаружена брешь, приводящая к XSS

В приложении Verizon Messages была обнаружена брешь, приводящая к XSS

Несколько месяцев назад Verizon Messages затронула уязвимость, которой было легко воспользоваться для запуска XSS-атак при помощи SMS-сообщений. Verizon Messages (Message+) представляет собой службу обмена текстовыми и мультимедийными сообщениями, которая позволяет пользователям беспрерывно отправлять и получать сообщения на нескольких типах устройств, включая мобильные и десктопные.

Исследователь Рэнди Вестергрен (Randy Westergren) проанализировал функцию SMS-сообщения в этом приложении, отправив несколько URL-адресов тестовой учетной записи. Эксперт обратил внимание на то, что добавление одиночных кавычек к URL-адресу позволяет вырваться за атрибут HREF и выполнить произвольный JavaScript-код.

По словам Вестергрена, злоумышленнику всего лишь надо отправить специально созданное SMS-сообщение пользователю, что позволит полностью контролировать сессию жертвы. В случае, если пользователь нажмет на вредоносное сообщение, хакер сможет отправлять SMS-сообщения от его имени или перехватывать сообщения.

В ноябре 2016 года исследователь отправил всю необходимую информацию, касающуюся уязвимости, Verizon, компания в течение нескольких недель устранила ее. Однако детали этой бреши были обнародованы лишь в воскресенье.

Verizon исправила эту уязвимость с помощью DOM API, как и было предложено экспертом.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России появится юридическое определение дипфейка

Депутат Госдумы Антон Немкин заявил о необходимости закрепить на законодательном уровне понятие дипфейка. Без чёткого определения, по его словам, невозможно эффективно регулировать эту технологию и пресекать её противоправное использование.

Как сообщил депутат в интервью РИА Новости, юридическое определение станет первым шагом к выстраиванию правового регулирования в этой сфере. Впоследствии, считает он, потребуются и дополнительные меры.

В настоящее время, как отметил Немкин, к тем, кто применяет дипфейки в незаконных целях, можно применить лишь статьи, касающиеся распространения заведомо ложной информации. Однако этого недостаточно, и нужны новые законодательные инициативы.

По словам депутата, технология дипфейк уже активно используется мошенниками. «Например, всё чаще фиксируются случаи взлома личных аккаунтов в мессенджерах и рассылки голосовых сообщений или "кружочков" от имени владельца. С помощью ИИ злоумышленники подделывают голос и мимику, создавая реалистичные видео, на которых якобы изображены знакомые люди», — пояснил он.

Такие материалы вызывают доверие у жертв и позволяют мошенникам убеждать людей переводить деньги, брать кредиты или переходить по вредоносным ссылкам. По оценке Немкина, в ближайшие полгода злоумышленники начнут использовать эти инструменты массово.

По мнению экспертов, уже в 2025 году с дипфейк-атаками может столкнуться каждый второй житель России. Мы разбирали наиболее распространённые схемы, которые уже используют злоумышленники или которые представляют наибольший риск в будущем.

Антон Немкин также подчеркнул необходимость развития и популяризации сервисов по выявлению дипфейков, в том числе ориентированных на массового пользователя. Кроме того, по его мнению, как минимум крупные цифровые платформы должны маркировать контент, созданный с помощью нейросетей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru