Россиян предупредили о крупной атаке на счета и перехвате СМС в мае

Россиян предупредили о крупной атаке на счета и перехвате СМС в мае

Россиян предупредили о крупной атаке на счета и перехвате СМС в мае

Эксперты в области кибербезопасности предупредили россиян о надвигающейся крупной кибератаке, которая, предположительно, пройдёт на майских праздниках. Исследователи считают, что злоумышленники воспользуются известной уязвимостью мобильной связи, позволяющей перехватывать СМС-сообщения.

Как известно, получив текстовое сообщение с кодом аутентификации, атакующий может получить доступ к банковскому счёту жертвы. В данном случае ситуацию отягощает тот факт, что в даркнете продали доступ к коммутатору одного из операторов сотовой связи.

О возможной атаке предупредили специалисты DeviceLock, при этом ряд других компаний в беседе с «Известиями» подтвердил риски. Тем не менее паниковать рано, поскольку одного кода из СМС-сообщения злоумышленникам будет мало.

Для успешной атаки киберпреступники сначала должны перехватить логин и пароль, который жертва использует для доступа к личному кабинету. Только после этого им нужно подготовить СМС-вектор.

Как отметили в DeviceLock, в начале марта на просторах даркнета определённые нехорошие люди разместили объявление о продаже доступа к коммутатору одного из российских операторов связи. Подключение к такому коммутатору позволяет получить контроль над системой сигнализации SS7.

Продавец требовал 30 тысяч долларов, которые нужно было выплатить непременно в биткоинах. В итоге любой купивший доступ злоумышленник сможет перехватывать звонки и СМС-сообщения оператора, заключившего соглашение о роуминге с владельцем коммутатора.

Как выяснили специалисты DeviceLock, в начале апреля этот доступ попал в руки покупателя, проживающего в одной из стран СНГ. Вполне очевидно, что к соответствующему предложению в даркнете наибольший интерес проявляли именно русскоговорящие киберпреступники.

По оценкам исследователей, потенциальными жертвами готовящейся атаки могут стать несколько сотен владельцев банковских счетов.

Напомним, что в октябре прошлого года злоумышленники взломали Telegram-аккаунты жертв с помощью SS7-атак. А в декабре стало известно, что 25 стран купили инструмент, вычисляющий геолокацию граждан за секунды.

Passkeys сдали адрес: iCloud Private Relay раскрывает реальный IP

Защитная ширма Apple оказалась с дыркой. Исследователи Томми Мыск и Талал Хадж Бакри обнаружили, что сайты могут узнать реальный IP-адрес пользователя даже при включённом iCloud Private Relay. Для этого им достаточно поддерживать ключи доступа или хотя бы сделать вид, что поддерживают.

Проблема кроется в WebKit и механизме WebAuthn. При проверке ключа доступа запрос отправляет не Safari, а системная служба учётных данных.

В результате трафик проходит мимо Private Relay, а сервер получает настоящий IP. Причём взаимодействие пользователя не всегда требуется, сайт способен провернуть трюк без заметного окна или запроса.

Private Relay здесь важно не путать с VPN. Сервис защищает веб-трафик Safari, тогда как VPN работает на уровне всей системы. Поэтому системный запрос спокойно обходит эппловский заслон.

Исследователи нашли ещё два канала утечки: через предварительное разрешение DNS-имён и WebTransport. В первом случае сайт может определить реальные DNS-серверы пользователя, во втором — установить прямое соединение и снова увидеть его IP. Все три проблемы подробно описаны в исследовании Mysk.

Под ударом оказался не только Safari. На iOS браузеры обязаны использовать WebKit, поэтому уязвимость затрагивает и приложения с собственным прокси, включая Onion Browser для работы через Tor. Обычные системные VPN от этих конкретных утечек не страдают.

Исследователи подготовили тестовый сайт, на котором пользователи могут проверить своё устройство. В браузере Psylo разработчики уже закрыли все три канала утечки, отключив опасные функции по умолчанию.

RSS: Новости на портале Anti-Malware.ru