Уязвимость веб-сайта T-Mobile позволяла получить полные данные клиентов

Уязвимость веб-сайта T-Mobile позволяла получить полные данные клиентов

Уязвимость веб-сайта T-Mobile позволяла получить полные данные клиентов

Ошибка, найденная исследователем Райаном Стивенсоном на сайте крупнейшего мобильного оператора T-Mobile, находится в поддомене, который используется персоналом в качестве портала обслуживания клиентов, для доступа к внутренним инструментам компании. Домен promotool.t-mobile.com содержит скрытый API, который возвращает данные о клиенте, просто используя в качестве параметра номер его сотового телефона.

Утечка данных была вызвана отсутствием механизма аутентификации при вызовах API, таким образом, любой желающий мог иметь доступ к любой записи клиента, включая полное имя, почтовый адрес, номер платежного счета и в некоторых случаях информацию об идентификационных номерах налогоплательщика.

Кроме того, данные включали ссылки на PIN-коды для учетной записи, используемые клиентами в качестве вопроса безопасности, когда они контактируют со службой поддержки. Это означает, что злоумышленник может использовать эту информацию для получения контроля над аккаунтами клиентов.

Как сообщает ZDNet, несмотря на то, что API используется персоналом T-Mobile для поиска сведений о счете, он не защищен паролем и может быть использован любым желающим. 

При этом возвращаемые данные включали полное имя клиента, почтовый адрес, номер платежного счета и в некоторых случаях информацию об идентификационных номерах налогоплательщика. Данные также включали информацию об учетной записи клиентов, например, если счет был просрочен или клиент приостановил свою услугу.

Стивенсон сообщил о недостатке в T-Mobile в начале апреля, компания быстро отключила API и наградила исследователя суммой в 1000 долларов в рамках своей бонусной программы.

Хотя T-Mobile заявила, что в то время она не обнаружила «никаких доказательств», что данные о клиентах были украдены, позже выяснилось, что хакеры уже нашли открытый API и использовали эту ошибку в течение нескольких недель. Хакеры доказали это, предоставив репортеру ZDNet свои собственные данные.

Увы, это не первый случай обнаружения проблем в T-Mobile. В октябре компания сообщила о другом API, доступном из другого поддомена.

Учёные научились передавать связь на глубину до 100 метров под землёй

Южнокорейские исследователи из Electronics and Telecommunications Research Institute (ETRI) разработали новую технологию подземной беспроводной связи, способную работать на глубине до 100 метров. Речь идёт о вполне реальной разработке, результаты которой уже опубликованы в IEEE Xplore.

Главная идея в том, чтобы передавать сигнал под землёй не обычным радиочастотным способом, а с помощью магнитной индукции.

Именно такой подход позволяет обойти одну из главных проблем подземной связи: сильное затухание и деградацию сигнала в толще грунта и породы. Проще говоря, там, где обычная беспроводная связь быстро умирает, новая система всё ещё может работать.

Испытательный комплект у исследователей получился сравнительно компактным. В него вошли передающая рамочная антенна размером 0,9x0,9 метра, небольшой сенсор для приёма магнитного поля и беспроводная система связи с модуляцией QPSK.

Правда, скорость передачи данных пока очень скромная — всего 2 Кбит/с. Но для аварийной связи, телеметрии или передачи коротких сообщений этого уже может быть достаточно.

Тесты проводили в известняковой породе, которая хорошо блокирует обычные радиосигналы. И именно в таких сложных условиях технология показала себя особенно интересно.

Вообще, работа над этой идеей началась не вчера. Ещё в 2023 году исследователи показали, что подземная беспроводная связь в принципе возможна, но тогда использовался метод с управлением по напряжению, а у него были ограничения по дальности.

После перехода к схеме с управлением по току и применением магнитной индукции дальность сначала удалось довести до 40 метров, а затем и до 100 метров.

Важно и то, что системы связи класса «сквозь землю» уже существуют. Но обычно они добиваются нужной дальности за счёт очень высокой мощности передатчика. Новый подход, напротив, открывает путь к более компактным и менее энергоёмким устройствам. А значит, область применения такой технологии может оказаться куда шире.

По данным разработчиков, в ETRI уже рассматривают возможность внедрения этой технологии даже в смартфоны. Если это действительно удастся, подземная связь может стать гораздо доступнее для самых разных сценариев — от работы в шахтах, тоннелях и пещерах до спасательных операций.

Именно последний сценарий выглядит особенно важным. Такая технология потенциально может помочь экстренным службам поддерживать связь с людьми, которые оказались заблокированы или потерялись под землёй.

RSS: Новости на портале Anti-Malware.ru