В даркнете продают 3,8 млрд номеров телефонов, якобы собранных Clubhouse

В даркнете продают 3,8 млрд номеров телефонов, якобы собранных Clubhouse

В даркнете продают 3,8 млрд номеров телефонов, якобы собранных Clubhouse

На одном из хакерских форумов на продажу выставлена база данных, содержащая 3,8 млрд номеров телефонов. По утверждению продавца, эта контактная информация принадлежит пользователям социальной сети Clubhouse, которая будто бы практикует сбор контактов участников аудиочатов без их ведома.

Набирающая популярность чат-платформа Clubhouse позволяет устраивать голосовые дискуссии посредством использования специализированного Android- или iOS-приложения. Запись, воспроизведение, расшифровка и расшаривание групповых бесед без согласия сторон при этом запрещены.

В тематических обсуждениях на базе Clubhouse могут одновременно участвовать тысячи человек. По состоянию на апрель 2021 года стоимость компании – оператора соцсети оценивалась почти в $4 миллиарда.

Предложенная к продаже «секретная» база данных, по словам продавца, является исчерпывающей, так как Clubhouse автоматически импортирует номера и содержимое телефонных книг, не спрашивая разрешения у владельцев. Для каждого номера телефона при этом указан вес — число участников соцсети, у кого он имеется в списке контактов.

В качестве подтверждения подлинности базы продавец выложил ссылку на файл, содержащий более 83,5 млн телефонных номеров жителей Японии и их знакомых.

 

Данные пользователей Clubhouse уже выставлялись в Сеть на всеобщее обозрение. В минувшем апреле ИБ-команда CyberNews обнаружила в даркнете предложение бесплатно скачать базу SQL на 1,3 млн записей с ПДн, опубликованными в профилях соцсети. Кто-то дал себе труд собрать воедино эти сведения, используя API или мобильное приложение Clubhouse. Слитые записи содержали такие данные, как ID и имя пользователя, позывные в Twitter и Instagram, число постоянных читателей, дата создания аккаунта, ники участников, приславших приглашение.

Примечательно, что накануне этого слива похожая история произошла с Facebook и LinkedIn, для которых подобные события нередки. Молодая соцсеть Clubhouse только набирает обороты, но уже привлекла внимание злоумышленников: в начале года стало известно, что в магазине Google Play объявились поддельные приложения Clubhouse, а на «Юле» и «Авито» торгуют приглашениями в групповые чаты на этой платформе.

EvilMouse: мышь за $44, которая взламывает компьютеры за секунды

Исследователи показали, как обычная компьютерная мышь может превратиться в инструмент для взлома. Проект получил название EvilMouse, по сути это аппаратный кейлоггер-инжектор, спрятанный внутри стандартного USB-манипулятора. Стоимость сборки — около $44 (3 394 руб.).

По принципу работы EvilMouse напоминает известный инструмент USB Rubber Ducky, который эмулирует клавиатуру и автоматически вводит заранее запрограммированные команды.

Но есть важное отличие: EvilMouse продолжает работать как обычная мышь. Внешне и функционально устройство ничем не выдаёт себя.

Внутри корпуса разместили недорогие компоненты — микроконтроллер RP2040 Zero, USB-хаб и начинку стандартной мыши. Автор проекта перепрошил устройство с помощью CircuitPython: при подключении к компьютеру мышь автоматически выполняет набор команд и открывает обратный шелл на машине атакующего. По результатам тестов доступ к системе с правами администратора удаётся получить буквально за считаные секунды.

 

Сложность заключалась в физической сборке — в компактном корпусе пришлось удалять пластиковые перегородки, аккуратно паять контакты и изолировать элементы. Но технически проект оказался вполне реализуемым даже при базовых навыках работы с электроникой.

 

Главная проблема, на которую указывает автор, — это фактор доверия к «безобидной» периферии. Большинство сотрудников уже знают, что флешки могут быть опасны. А вот мышь, которая нормально двигает курсор, подозрений не вызывает. При этом устройство распознаётся системой как HID (Human Interface Device) и может отправлять команды, минуя многие стандартные механизмы защиты. В демонстрации атака проходила без срабатывания антивируса.

Исходный код проекта выложен на GitHub — автор подчёркивает, что работа носит исследовательский и образовательный характер. Однако сама концепция наглядно показывает: для компрометации системы не нужны дорогостоящие инструменты, достаточно фантазии и пары доступных компонентов.

RSS: Новости на портале Anti-Malware.ru