Баг на сайте LifeLock раскрыл имейлы миллионов подписчиков

Баг на сайте LifeLock раскрыл имейлы миллионов подписчиков

Баг на сайте LifeLock раскрыл имейлы миллионов подписчиков

Компания LifeLock, обеспечивающая защиту пользователей от кражи личности (Identity theft), могла сама стать причиной успешных атак киберпреступников. На сайте компании была найдена уязвимость, которая позволяла любому индексировать адреса электронной почты, привязанные к миллионам аккаунтов клиентов. Также с помощью этой бреши можно было отписать пользователя от любых услуг LifeLock.

Таким образом, злоумышленники могли вполне собрать достаточное количество разнообразной информации о пользователях, которая в дальнейшем могла быть использована в атаках целевого фишинга.

Специалисты в области кибербезопасности сошлись во мнении, что разработчик сайта LifeLock недостаточно хорошо понимает, что такое аутентификация и безопасность веб-ресурса.

Обратите внимание на скриншот выше, там отчетливо можно разобрать в ссылке «subscriberkey=», за которым следует номер. Этот номер соответствует учетной записи клиента LifeLock. Следовательно, грамотный специалист может запросто написать скрипт, который «вытащит» адреса электронной почты каждого подписчика компании.

Специалист Нейтан Риз даже поэкспериментировал, написав POC-код, который упорядочивал ID-номера и вытаскивал адреса электронной почты. Эксперт утверждает, что киберпреступники вполне могут воспользоваться похожим методом, чтобы организовать кампанию целевого фишинга.

Троян ToxicPanda научился отключать защиту Android и захватывать ADB

Банковский троян ToxicPanda получил серьёзный апгрейд: теперь он отслеживает 349 финансовых и криптовалютных приложений в 16 странах, поддерживает 167 удалённых команд и способен самостоятельно добраться до системной оболочки Android.

По данным Zimperium, ToxicPanda 2.0 запрашивает разрешение на создание локального VPN.

Через него зловред контролирует сетевой трафик и блокирует соединения Google Play и Google Play Services. Это может помешать проверкам приложений, обновлениям и обмену данными с Play Protect.

После установки полезной нагрузки вредонос выпрашивает доступ к специальным возможностям. Он накладывает невидимые окна поверх 349 приложений и перехватывает нажатия, а отдельный модуль собирает ПИН-коды из 140 финансовых сервисов.

 

Также ToxicPanda подделывает экран блокировки Android, крадёт пароли и графические ключи и прикрывает свои действия фальшивым системным обновлением.

Самая интересная функция — автоматический захват беспроводного ADB. Троянец самостоятельно включает режим разработчика и отладку по Wi-Fi, считывает шестизначный код сопряжения и подключается к локальной службе ADB. Получив шелл-доступ, он выдаёт себе дополнительные разрешения и отключает ограничения фоновой работы.

 

Распространяется ToxicPanda 2.0 через файлы в хранилищах Amazon AWS. Индикаторы компрометации опубликованы в репозитории Zimperium.

RSS: Новости на портале Anti-Malware.ru