Баг Zoom позволял брутфорсить пароли, которыми защищены видеоконференции

Баг Zoom позволял брутфорсить пароли, которыми защищены видеоконференции

Баг Zoom позволял брутфорсить пароли, которыми защищены видеоконференции

Разработчики сервиса для видеоконференций Zoom по какой-то причине забыли ограничить число попыток ввода пароля. Это позволило злоумышленникам путём подбора взламывать пароли, защищающие частные конференции в Zoom.

Этот баг обнаружил Том Энтони, отвечающий за развитие продуктов в компании SearchPilot.

«Видеособрания в Zoom по умолчанию защищены 6-значным паролем. Это значит, что потенциальному злоумышленнику потребуется не более одного миллиона попыток подбора этого пароля», — объясняет Энтони.

Специалист уточнил, что осуществить миллион попыток подбора пароля можно за считаные минуты. А после этого киберпреступник сможет спокойно получить доступ к частным видеоконференциям.

«Возникает вполне логичный вопрос: использовали ли эту уязвимость злоумышленники для прослушивания чужих защищённых видеовстреч».

Проблема отягощается тем, что повторяющиеся видеособрания и идентификаторы Personal Meeting постоянно используют один пароль. Это значит, что атакующему лишь один раз нужно взломать встречу, чтобы впоследствии без труда получать доступ к другим звонкам.

Сам Энтони продемонстрировал взлом пароля, на который у него ушло 25 минут (после подбора 91 тыс. вариаций). Однако злоумышленники, по словам эксперта, будут использовать более мощные средства, поэтому у них брутфорс должен занять несколько минут.

Разработчики Zoom уже разобрались с этим багом. Теперь пользователи защищены от этой уязвимости.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

PhantomCard: опасный Android-троян для бесконтактного клонирования карт

Исследователи ThreatFabric выявили новый троян для Android под названием PhantomCard, который способен в реальном времени передавать данные банковской карты через NFC. Это позволяет мошенникам расплачиваться или снимать наличные в банкомате так, будто карта жертвы у них в руках.

По словам экспертов, PhantomCard основан на китайской платформе «вредонос как услуга» и передаёт данные с банковской карты жертвы прямо на устройство злоумышленника.

Схема работает по принципу «удалённого клонирования» карты: POS-терминал или банкомат, рядом с которым стоит мошенник, считает, что карта находится рядом.

Впервые подобные инструменты, такие как NFSkate и Ghost Tap, начали активно использоваться в 2024 году. Теперь же наблюдается рост спроса на сервисы «NFC-троянов по подписке», которыми могут пользоваться даже относительно «малотехнические» преступники.

В Бразилии PhantomCard распространялся под видом приложения Proteção Cartões («Защита карт»), размещённого на поддельных страницах Google Play с фейковыми пятизвёздочными отзывами.

После установки программа предлагала «проверить карту» — попросив приложить её к телефону. На самом деле она считывала NFC-данные и отправляла их на сервер злоумышленников. Если требовался ПИН-код, троян запрашивал его под видом проверки безопасности.

PhantomCard ориентирован на карты EMV и использует стандарт ISO-DEP (ISO 14443-4). После считывания он отправляет команду APDU для выбора платежного каталога и получения информации о доступных приложениях. В коде нашли китайские отладочные строки и упоминания «NFU Pay» — известной платформы для NFC-атак, что указывает на кастомизированную версию, купленную у китайских разработчиков.

Хотя текущая версия PhantomCard ориентирована на Бразилию, эксперты предупреждают: платформа NFU Pay легко настраивается, и аналогичные атаки могут появиться в любой стране.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru