Популярные Android-смартфоны можно заставить шпионить за владельцами

Популярные Android-смартфоны можно заставить шпионить за владельцами

Популярные Android-смартфоны можно заставить шпионить за владельцами

Исследователи в области кибербезопасности выявили проблему популярных Android-смартфонов — злоумышленники могут заставить устройства шпионить за владельцами. Для этого используется брешь, позволяющая аксессуарам получить доступ к софту, отвечающему за взаимодействие модема и сотовой связи.

Эксплуатируя эту лазейку, атакующие могут заставить уязвимые телефоны выдать уникальные идентификаторы вроде IMEI and IMSI.

Помимо этого, существует возможность понизить соединение цели и затем: прослушивать звонки, перенаправлять вызовы на другой номер, блокировать все вызовы и интернет-подключение.

По словам обнаруживших вектор атаки специалистов, проблема затрагивает по меньшей мере 10 популярных Android-смартфонов, среди которых присутствуют Google Pixel 2, Huawei Nexus 6P и Samsung Galaxy S8+.

Уязвимости были выявлены в интерфейсе для взаимодействия с софтом, позволяющим модему смартфона осуществлять звонки и выходить в Сеть (baseband). Обычно baseband работает с «чёрным» списком, чтобы предотвратить запуск некоторых команд.

Исследователи же нашли интересную особенность: многие смартфоны на Android позволяют Bluetooth- и USB-аксессуарам (например, наушникам) получить доступ к baseband. Используя этот доступ, злоумышленник может запустить команды на целевом устройстве.

«Последствия от эксплуатации этих уязвимостей могут варьироваться от раскрытия конфиденциальной информации до полной компрометации устройства», — сказано в отчёте специалистов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

41% сотрудников российских компаний не распознают фишинговые письма

Компания RED Security проанализировала результаты проектов по обучению киберграмотности сотрудников в российских организациях. Согласно данным платформы RED Security Awareness, до прохождения обучения 41% работников не отличают фишинговые письма и переходят по вредоносным ссылкам или открывают вложения.

Каждый третий сотрудник вводит на поддельных сайтах логины и пароли от корпоративных учётных записей.

Исследование проводилось на основе симуляций фишинговых атак: с начала года семь тысяч сотрудников из крупных компаний получили тестовые рассылки, имитирующие реальные письма злоумышленников. Все действия пользователей фиксировались и анализировались, чтобы оценить уровень их киберграмотности.

Результаты оказались тревожными:

  • 41% сотрудников переходят по подозрительным ссылкам или открывают вложения;
  • 34% вводят корпоративные данные на поддельных страницах;
  • 13% делают это несколько раз подряд, если не получают ожидаемого результата.

По словам специалистов RED Security, в реальной атаке такие действия с высокой вероятностью привели бы к взлому корпоративной инфраструктуры. В отчётах центра мониторинга компании отмечается, что фишинг и использование реальных учётных записей сотрудников — самые распространённые методы первоначального проникновения в сеть.

Отдельно эксперты предупреждают, что фишинговые рассылки становятся всё более качественными и персонализированными. Этому способствует активное использование злоумышленниками технологий искусственного интеллекта: по данным RED Security SOC, количество писем с признаками применения ИИ выросло на 53% по сравнению с прошлым годом.

Руководитель направления по обучению корпоративных пользователей Артём Мелехин отмечает, что уровень киберграмотности сотрудников снижается:

«В прошлом году 28% работников вводили свои логины и пароли на поддельных сайтах, сейчас — уже 34%. Компании должны выстраивать системное обучение персонала, иначе риск инцидентов будет только расти».

Тестовые письма для сотрудников напоминали обычные внутренние уведомления — о запуске нового портала ДМС, опросах по качеству кофе в офисе или корпоративных бонусных программах.

Чаще всего люди попадались на темы, связанные с привилегиями и бонусами, например, с просьбами оценить качество кофе или подтвердить участие в медицинской страховке.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru