Мобильное приложение Вкусвилла рассылало фейковые push-уведомления

Мобильное приложение Вкусвилла рассылало фейковые push-уведомления

Мобильное приложение от магазина «Вкусвилл» разослало пользователям мошеннические push-уведомления, которые содержали информацию о несуществующих рекламных акциях. Это вынудило магазин приостановить прием бонусов для оплаты.

В уведомлениях, отправить которые получилось благодаря некой уязвимости, содержались предложения вступить в Telegram-каналы, которые могут якобы могут помочь купить товар со скидкой 50 %.

Эти каналы предлагали пользователям купить учетные записи «Вкусвилла» за 50 % от тех баллов, что накоплены конкретным профилем. Сообщается, что на эти каналы подписалось около ста человек за первые 15 минут.

В магазине заявили, что уже занимаются устранением уязвимости, которая позволила разослать эти фейковые уведомления, прием баллов пока приостановлен. Также руководство «Вкусвилла» заверяет, что никакие данные пользователей не пострадали.

«За последние несколько дней киберпреступники часто пытались проникнуть в наши системы. В этот раз им это удалось — они отправили пользователям уведомления с несуществующими акциями. В настоящее время мы занимаемся устранением уязвимости», — цитируют СМИ пресс-службу магазина.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Эксперт слил эксплойт для трёх 0-day в iOS 15 после шести месяцев игнора

Исследователь в области кибербезопасности был настолько разочарован отсутствием реакции Apple на информацию об уязвимостях, что решил опубликовать демонстрационный эксплойт (proof-of-concept) для трёх 0-day, затрагивающих только что вышедшую версию iOS 15.

Эксперт под ником IllusionOfChaos опубликовал информацию на «Хабре» и в Twitter, отметив, что Apple отвратительно работает с баг-репортами.

«В этом году я сообщил о четырёх 0-day — в период между 10 марта и 4 мая, — но три из них до сих пор присутствуют в последней версии iOS. Впрочем, Apple всё-таки устранила одну дыру в выходом iOS 14.7, но даже не упомянула её на странице, посвящённой патчам», — пишет исследователь.

«Когда я указал им на ошибки, представители корпорации принесли извинения и объяснили, что во всём виновата ошибка. Также они заверили меня, что контент на странице обновится, а с ним и появится информация о дыре. С того момента они нарушили обещание уже три раза».

В итоге на сегодняшний день Apple не сделала фактически ничего, чтобы избавить пользователей от уязвимостей. Согласно описанию специалиста, в текущей версии мобильной операционной системы присутствуют следующие баги:

  • Gamed 0-day — открывает доступ к конфиденциальным данным, включая привязанные к Apple ID адреса электронной почты, полные имена и токены аутентификации.
  • Nehelper Enumerate Installed Apps 0-day — позволяет любому приложению вычислить, установлено ли в системе другое приложение.
  • Nehelper Wi-Fi Info 0-day — позволяет софту, у которого есть доступ к геолокации, использовать Wi-Fi без спроса.

Напомним, что в день выхода iOS 15 специалист по защите данных рассказал, как обойти экран блокировки iPhone на свежей версии ОС.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru