Аккаунты пользователей WhatsApp перехватывают новым методом

Аккаунты пользователей WhatsApp перехватывают новым методом

Аккаунты пользователей WhatsApp перехватывают новым методом

Во вторник Национальное агентство кибербезопасности Израиля предупредило граждан страны о массовых атаках на пользователей WhatsApp. В ходе этих атак злоумышленники получают контроль над учетными записями, принадлежащими пользователям мессенджера. Также отмечается, что преступники впервые используют систему голосовой почты операторов сотовой связи.

Этот метод атак был описан в прошлом году израильским веб-разработчиком из Oath Реном Бар-Зиком. Специалист утверждает, что пользователи, у которых есть аккаунты голосовой почты, находятся в зоне риска, если не поменяют пароль по умолчанию (в большинстве случаев — 0000 или 1234).

Злоумышленник может завладеть аккаунтом WhatsApp, добавив телефонный номер пользователя в настройках установленного у него в смартфоне мессенджера.

При нормальных обстоятельствах WhatsApp потом попытается отправить пользователю проверочный код на его номер. Эксперт утверждает, что атакующий будет ждать момента, когда пользователь гарантированно не будет находиться рядом с телефоном (например, ночью).

После нескольких неудачных попыток верифицировать пользователя через SMS WhatsApp предложить голосовую верификацию. Это подразумевает, что сервис мессенджера позвонит пользователю и громко продиктует проверочный код.

Если злоумышленник выбрал подходящее время, и жертва не может принять вызов, номер верификации в конце концов окажется на голосовой почте. Поскольку почти все современные операторы связи допускают удаленный доступ к голосовой почте, все, что нужно сделать атакующему — ввести корректный PIN, получить проверочный код и ввести его у себя в приложении.

Таким образом, как сообщается в предупреждении, теперь телефонный номер жертвы будет связан с приложением, установленным на устройстве злоумышленника.

На прошлой неделе сооснователь WhatsApp заявил, что продал конфиденциальность пользователей.

Подпишитесь на новости

Вредонос SC для WordPress восстанавливает удалённый бэкдор за секунды

Исследователи из Sucuri разобрали заражение WordPress вредоносом SC, который возвращает удалённый бэкдор за считаные секунды. Секрет живучести — минимум восемь взаимосвязанных точек закрепления. Удалили один компонент? Другой запишет его обратно.

SC прячется в настройках PHP, скрытых загрузчиках, файлах темы и плагинах. Часть компонентов запускается ещё до обычных плагинов WordPress. Поэтому чистка через админку здесь быстро превращается в бег по кругу.

Особенно неприятно, что копии вредоносного кода хранятся также в базе данных и, на поддерживающих эту возможность серверах, в общей памяти System V. Можно вычистить файлы с диска, а следующий запрос к сайту снова восстановит заражение из уцелевшего источника.

Сам бэкдор скрывается из списка плагинов, собирает сведения о сайте и сессиях администраторов, может устанавливать дополнительный PHP-код и отключать защитные плагины. Внедряемый JavaScript способен использоваться для кражи платёжных данных в интернет-магазинах.

Команды SC получает через публичные Ethereum RPC-шлюзы и смарт-контракты. Один заблокированный адрес проблему не решает: у вредоноса предусмотрены альтернативные каналы.

Есть и ловушка при очистке. PHP кеширует директиву, запускающую вредоносный загрузчик. Если без подготовки удалить указанный в ней файл, можно сломать обработку PHP-запросов.

Sucuri рекомендует сначала остановить выполнение вредоноса, затем убрать копии из базы и памяти, вредоносные задания и скрытые учётные записи, после чего очистить файлы и сменить скомпрометированные данные доступа.

RSS: Новости на портале Anti-Malware.ru