Злоумышленник может удалённо деактивировать ваш WhatsApp-аккаунт

Злоумышленник может удалённо деактивировать ваш WhatsApp-аккаунт

Злоумышленник может удалённо деактивировать ваш WhatsApp-аккаунт

Оказывается, злоумышленники теперь могут удалённо деактивировать ваш WhatsApp-аккаунт и даже препятствовать его восстановлению. Более того, двухфакторная аутентификация (2FA) не остановит атакующих, если они воспользуются описанным экспертами методом.

Чтобы привести схему в действие, злоумышленнику сначала потребуется узнать телефонный номер жертвы. Далее он устанавливает на своё устройство WhatsApp и вводит телефон пользователя.

После этого жертве должны прийти шестизначные коды подтверждения или поступить звонки от WhatsApp. Помимо этого, сам мессенджер будет выводить уведомления с кодом верификации и соответствующими инструкциями.

 

Атакующий постоянно запрашивает коды для проверки и постоянно вводит неверные цифры. Жертва, само собой, будет получать СМС-сообщения, но поскольку коды верификации некуда вводить, эти уведомления, скорее всего, просто будут игнорироваться.

Как известно, WhatsApp ограничивает число попыток ввода кода верификации. Таким образом, после нескольких «промахов» атакующий увидит сообщение о том, что попытки надо повторить спустя 12 часов.

 

Ключевым моментом является это 12-часовое окно, поскольку в это время законный владелец учётной записи не будет получать коды для проверки. В сущности, заморозка верификации сама по себе не представляет угрозы, но может сыграть злую шутку, если пользователь деактивирует аккаунт.

И тут мы как раз подходим к проблеме номер два. Атакующий регистрирует новый адрес электронной почты в Gmail, после чего отправляет письмо на support@whatsapp.com. В этом письме злоумышленник заверяет техподдержку WhatsApp, что у него украли (либо он сам потерял) телефон, и теперь его аккаунт нужно деактивировать.

При этом злодей указывает телефонный номер жертвы и подтверждает его в повторном письме. Именно так запускается автоматический процесс, который деактивирует учётную запись пользователя. Спустя приблизительно час жертва увидит сообщение:

«Ваш телефонный номер не привязан к WhatsApp на этом устройстве. Вполне возможно, что вы зарегистрировали его на другом телефоне. Если вы этого не делали, попробуйте снова войти в свой аккаунт».

Однако коды для подтверждения входа, как вы уже поняли, не придут — в ход вступает 12-часовое окно. Атакующий может пойти и дальше: он запустит три таких 12-часовых цикла, а WhatsApp сломается. В частности, сообщение скажет, что вы можете попробовать повторно войти в аккаунт «через -1 секунду».

 

На этом этапе, как объяснили исследователи в разговоре с Forbes, пользователь уже не может сделать ничего самостоятельно. Ему нужно выйти на того, кто поможет ему вернуть доступ.

Заместитель генерального директора — технический директор компании «Газинформсервис» Николай Нашивочников рассказал о новой уязвимости в WhatsApp:

«Удивляет, что такие бреши существуют в популярных мессенджерах. Это случилось, потому что в ходе разработки приложения была допущена логическая ошибка при проектировании сценариев действий пользователя. Можно было избежать подобной уязвимости, если бы при попытке зарегистрировать новое устройство, после запроса нескольких одноразовых кодов, на старом активированном устройстве в приложении появлялось всплывающее окно с информацией о новом устройстве и запросом на подтверждение новой установки».

«Если правомерный пользователь отказывается подтверждать установку, то работа WhatsApp на новом устройстве блокировалась бы автоматически. В этом случае правомерный пользователь убережет свой аккаунт от блокировки, а злоумышленник не сможет использовать новое устройство для подобной атаки».

«Этот момент не учли при проектировании, и теперь новая уязвимость может затронуть миллионы пользователей. Сложно сказать, как злоумышленники способны монетизировать эту атаку. Пока что речь идет о неудобствах, которые мошенники могут причинить пользователю, лишив его аккаунта. Вероятно, что эту лазейку администрация WhatsApp скоро закроет. Но пока она открыта — рекомендую сохранять резервные копии своих переписок, чтобы не потерять необходимую вам информацию».

Почти половина кибератак на промышленность в России оказалась успешной

Почти половина кибератак на российские промышленные предприятия в 2025 году — 47% — оказались успешными и привели к сбоям в основной деятельности компаний. Для сравнения: в 2024 году к таким последствиям привели лишь 31% инцидентов. Точное число атак не раскрывается, однако эксперты дают понять, что речь идёт о тысячах случаев.

Такую статистику приводят «Ведомости» со ссылкой на Positive Technologies. В компании отмечают, что доминирующей схемой атак остаётся двойное вымогательство — когда злоумышленники одновременно похищают ценные данные и блокируют работу критически важных сервисов, угрожая публикацией информации в случае отказа от выкупа.

Аналитик центра мониторинга «Спикатела» Даниил Глушаков привёл собственные данные за 2025 год: всего было зафиксировано около 22 тыс. инцидентов, что на 42% больше, чем годом ранее. В 22% случаев атаки были признаны серьёзными, так как привели к финансовому ущербу, повлияли на операционную деятельность компаний или сочетали оба этих фактора.

 

Как отмечает руководитель отдела защиты информации InfoWatch ARMA Роман Сафиуллин, компании крайне неохотно раскрывают информацию о кибератаках. Однако полностью скрыть последствия таких инцидентов практически невозможно. Зачастую о взломе сообщают сами злоумышленники, а в других случаях проблемы становятся заметны по косвенным признакам — недоступности внешних сервисов, сбоям в работе ИТ-систем или замедлению взаимодействия с контрагентами. Причём чем крупнее компания, тем более заметны последствия атаки.

Аналитик исследовательской группы Positive Technologies Валерия Беседина отметила, что на промышленность в 2025 году пришлось 15% всех кибератак — столько же, сколько и на госсектор, который ранее долгое время лидировал по этому показателю. Третье и четвёртое места заняли ИТ-компании и сфера услуг — по 7% атак. При этом ИТ-компании нередко становятся целью как промежуточное звено для последующих атак на их клиентов. По данным «Спикатела», доля атак на промышленность достигает 34%, а на телеком — 26%.

Рост интереса злоумышленников к промышленным компаниям Роман Сафиуллин объясняет двумя ключевыми факторами. Во-первых, инструменты для атак на промышленные системы, включая АСУ ТП, стали доступнее — их всё больше появляется на теневых площадках, а стоимость постоянно снижается. Во-вторых, последствия атак на промышленные объекты сложно скрыть, особенно от персонала, что обеспечивает заметный медийный эффект, на который нередко рассчитывают политически мотивированные злоумышленники.

Представитель InfoWatch ARMA также подтвердил, что одной из основных целей атак остаётся кража данных. Это характерно как для инцидентов с применением шифровальщиков или вайперов — зловредов, уничтожающих информацию, — так и для атак без явного разрушения данных. Во втором случае злоумышленники, как правило, стараются как можно дольше оставаться в инфраструктуре компании, не выдавая своего присутствия.

Руководитель Kaspersky ICS CERT Евгений Гончаров, ссылаясь на глобальную статистику, оценил долю инцидентов, повлиявших на основную деятельность компаний, примерно в 20%. Так, в третьем квартале 2025 года перебои в операционных процессах были зафиксированы в 30 из 128 подтверждённых инцидентов в организациях промышленного и транспортного секторов.

По оценке руководителя департамента киберразведки (Threat Intelligence) компании F6 Елены Шамшиной, средний размер выкупа за восстановление данных в 2025 году составил от 4 до 40 млн рублей для крупных компаний и от 240 тыс. до 4 млн рублей для малого и среднего бизнеса. По сравнению с 2024 годом рост требований достиг 67%. При этом оценить средний размер ущерба сложно, поскольку сроки восстановления после атак могут существенно различаться.

Руководитель группы расследования инцидентов центра исследования Solar 4RAYS ГК «Солар» Иван Сюхин не видит предпосылок для снижения количества атак в ближайшее время. По его словам, наибольшее давление продолжат испытывать промышленность, ТЭК, логистика, госсектор и другие критически значимые отрасли.

RSS: Новости на портале Anti-Malware.ru