Дыра в Android-версии WhatsApp позволяет удалённо взломать смартфоны

Дыра в Android-версии WhatsApp позволяет удалённо взломать смартфоны

Дыра в Android-версии WhatsApp позволяет удалённо взломать смартфоны

Разработчики WhatsApp устранили две опасные уязвимости в Android-версии мессенджера. Если злоумышленник задействует эти дыры в атаке, у него появится возможность выполнить вредоносный код и удалённо взломать мобильное устройство жертвы.

Более того, атакующий в теории может перехватывать сообщения пользователя и следить за его переписками. Такой тип атаки специалисты называют «Man-in-the-Disk» («человек в хранилище»), поскольку почвой для них служит некорректное взаимодействие мобильных приложений с внешним хранилищем.

В этом случае киберпреступник может скомпрометировать уязвимый софт за счёт манипуляции определёнными данными, которыми программа обменивается с внешним хранилищем (/sdcard).

«Здесь мы видим, что обычная фишинговая атака через Android-мессенджер может вылиться в прямую утечку данных, которые хранятся на внешнем накопителе. Мы покажем, как выявленные уязвимости помогут атакующему удалённо собрать криптографический материал TLS для сессий TLS 1.3 и TLS 1.2», — объясняют эксперты Census Labs, обнаружившие проблему.

Одна из уязвимостей, получившая идентификатор CVE-2021-24027, кроется в межпроцессорном взаимодействии (IPC), которым приложения пользуются для обмена данными с другим софтом. Злоумышленник может отправить жертве в WhatsApp специально созданный HTML-файл, а эксплойт отработает в тот момент, когда браузер попытается открыть такой файл.

Помимо того, что атакующий способен получить ключи сессии, уязвимость позволяет ему удалённо выполнить код и даже извлечь ключи протокола Noise, которые используются для защиты переписок пользователей сквозным шифрованием. Исследователи даже записали небольшой видеоролик с демонстрацией своей находки:

Телефонные мошенники нацелились на учеников автошкол

Использующие телефонную связь мошенники придумали новое прикрытие — стали звонить россиянам от имени администрации автошкол, в которых те проходят обучение. Применяемая при этом схема развода на деньги хорошо известна.

В новом алерте МВД РФ отмечено, что сведения об учениках автошкол получить несложно: достаточно изучить публикации в соцсетях или тематических чатах и группах в мессенджерах.

В ходе разговора с мнимым представителем автошколы у собеседника запрашивают код авторизации для записи на занятия, создания личного кабинета либо подтверждения экзамена. После его передачи потенциальную жертву начинают обрабатывать мнимые сотрудники правоохранительных органов.

На этом этапе мошенники пугают взломом аккаунта или утечкой личных данных и предлагают спасти деньги, переведя их на якобы безопасный счет / отдав курьеру наличными, или принять участие в неких следственных действиях.

Зафиксировано также появление фишинговых сайтов, имитирующих ресурсы популярных автошкол. Они сулят посетителям различные льготы, но требуют предоплаты в виде перевода на карту физлица. Попытки оформить возврат денег на таких площадках безуспешны и лишь влекут кражу банковских реквизитов.

«Не выполняйте указания неизвестных, кем бы они ни представлялись, — советует официальный представитель МВД РФ Ирина Волк. — Блокируйте таких людей и не вступайте с ними в разговоры. Предупредите об этом своих знакомых».

RSS: Новости на портале Anti-Malware.ru