Facebook выплатила $10 000 за GIF-атаку на Facebook Messenger

Facebook выплатила $10 000 за GIF-атаку на Facebook Messenger

Facebook выплатила $10 000 за GIF-атаку на Facebook Messenger

Одному из «этичных хакеров» удалось получить от Facebook $10 000 за обнаружение уязвимости в Facebook Messenger. Эту брешь злоумышленник мог использовать для получения доступа к изображениям пользователя.

Еще в прошлом году эксперт Дмитрий Лукьяненко, специализирующийся на безопасности приложений для Android, решил проверить Facebook Messenger на предмет корректной обработки поврежденных GIF-файлов.

На эту мысль его натолкнула другая уязвимость — в ImageMagick, которую обнаружили в 2016 году.

Лукьяненко создал несколько специальных файлов GIF, чтобы понаблюдать за тем, как они обрабатываются. Изначально эксперту удалось добиться экстренного закрытия приложения Facebook Messenger на платформе Android. Однако Facebook не заплатила за эту DoS-дыру.

Чуть позже исследователь обратил внимание, что тестовый файл GIF, который он загрузил в Messenger, отображался, по его же собственным словам, как «странное изображение». Это происходило, если зайти в мессенджер в браузере.

Лукьяненко немного поэкспериментировал с размером изображения и получил результат, который напоминал картинку, выводимую на старых телевизорах при отсутствии сигнала.

Еще после нескольких тестов его GIF отобразился в качестве искаженной версии настоящего изображения.

Именно в этот момент специалист осознал — он получил данные изображения, которое было загружено до этого другим пользователем.

Несмотря на то, что Лукьяненко не удалось доказать, что подобный способ подходит для получения доступа к конфиденциальным данным, Facebook все же выплатила исследователю $10 000. Спустя менее чем две недели разработчики выпустили патч, который устранил данную дыру.

Технические подробности уязвимости можно узнать, прочитав блог Лукьяненко. Также он опубликовал видео, в котором демонстрируется эксплуатация данной проблемы:

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

F6 и RuStore заблокировали 604 домена с Android-трояном DeliveryRAT

Аналитики F6 вместе с RuStore выявили и заблокировали 604 домена, которые входили в инфраструктуру мошенников. Те распространяли Android-троян DeliveryRAT, крадущий деньги и личные данные пользователей.

Зловред прятался под видом приложений для доставки еды, маркетплейсов, банковских сервисов и трекинга посылок. Эксперты связывают его работу как минимум с тремя скам-группами.

Впервые DeliveryRAT обнаружили летом 2024 года. Его главная задача — воровать персональные данные, чтобы оформлять кредиты в МФО или выводить деньги через онлайн-банкинг.

Позднее выяснилось, что зловред распространяется по схеме Malware-as-a-Service: в телеграм-ботах типа «Bonvi Team» злоумышленники генерировали ссылки на поддельные сайты, где пользователи скачивали заражённые APK-файлы.

Как заражают жертв:

  • через фейковые маркетплейсы — обещают дешёвый товар и «ссылку для отслеживания посылки»;
  • через поддельные вакансии — собирают данные кандидатов и предлагают «установить рабочее приложение»;
  • через рекламу в соцсетях и мессенджерах — кидают ссылки на вредоносные сайты.

«Мошенники выстраивали целые сценарии — от фейковых объявлений о купле-продаже до обещаний удалённой работы. А затем переводили общение в мессенджеры и убеждали скачать приложение, которое оказывалось трояном», — рассказал Евгений Егоров, аналитик F6.

Для отслеживания таких схем F6 использует систему графового анализа, которая помогает выявлять связанные сайты. Совместно с RuStore удалось быстро заблокировать сотни доменов, задействованных в инфраструктуре злоумышленников.

В RuStore напоминают: злоумышленники постоянно меняют ключевые слова и внешний вид приложений, чтобы обмануть защитные механизмы и пользователей.

«Поэтому важно загружать программы только из официальных источников», — подчеркнул Дмитрий Морев, директор по информационной безопасности RuStore.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru