URL-рендеринг позволяет фишить пользователей WhatsApp, iMessage, Instagram

URL-рендеринг позволяет фишить пользователей WhatsApp, iMessage, Instagram

URL-рендеринг позволяет фишить пользователей WhatsApp, iMessage, Instagram

Определённая техника рендеринга, по словам специалистов, позволяет киберпреступникам создавать фишинговые сообщения, которые выглядят безобидно. Проблема затрагивает сервисы обмена сообщениями, используемые в Instagram, iMessage, WhatsApp, Signal и Facebook Messenger.

Такой вектор атаки существует из-за багов, приводящих к некорректному отображению URL, которые внедряют управляющие символы Юникода методом коррекции справа налево (Right-To-Left Override, RTLO). Так появляется возможность URI-спуфинга.

Метод RTLO подразумевает, что браузер или мессенджер будет отображать URL-адреса не слева направо, как это обычно бывает, а справа налево. Например, такой подход используется в случае с арабским языком и ивритом.

С помощью этой техники киберпреступники могут подделать ссылки на доверенные и известные домены в сообщениях, отправленных пользователям WhatsApp, iMessage, Instagram, Facebook Messenger и Signal. Например, фишеры могут выдать вредоносные URL за поддомены apple.com или google.com.

 

Соответствующие уязвимости в мессенджерах получили следующие идентификаторы:

  • CVE-2020-20093 – Facebook Messenger 227.0 и более ранние версии для iOS и 228.1.0.10.116 и более ранние для Android.
  • CVE-2020-20094 – Instagram 106.0 и более ранние версии для iOS и 107.0.0.11 и более ранние для Android
  • CVE-2020-20095 – iMessage 14.3 и более поздние версии для iOS.
  • CVE-2020-20096 – WhatsApp 2.19.80 и более ранние версии для iOS и 2.19.222 и более ранние для Android.

В примере, который показали авторы демонстрационного эксплойта (PoC), google.com используется для маскировки потенциально вредоносного URL:

Мошенники крадут личности туристов для обмана других путешественников

Облюбовавшие Telegram мошенники предлагают аренду жилья российским любителям отдыха за рубежом, используя ранее украденные личные данные других обманутых туристов. Тренд уже приобрел массовый характер.

Целью данной аферы является отъем денег под предлогом оплаты брони. Очередное свидетельство подобного мошенничества представлено в телеграм-канале «База».

Задумав поездку в Таиланд, жительница Тулы Анастасия обратилась за помощью к менеджеру из контактов Дарьи Ловчевой. Та предложила несколько вариантов проживания в Пхукете и посоветовала почитать отзывы в созданной ею профильной группе.

После выбора претендентка скинула свои паспортные данные и внесла предоплату в размере 30%. Когда ей сообщили о необходимости уплаты еще 50% стоимости аренды, россиянка заподозрила подвох и потребовала возврат, однако собеседница исчезла из чата.

Как выяснилось, мошеннический сервис гостеприимства объявился в мессенджере в результате кражи личности Дарьи Логачевой, совершенной при аналогичном бронировании тайского жилья. Новоявленная туристка из Тулы теперь переживает, что ее данные тоже могут быть использованы для обмана других путешественников.

Схожим образом злоумышленники крадут деньги у желающих отдохнуть во Вьетнаме, Франции, Италии, Индонезии. Менее изощренные мошеннические схемы, ориентированные на туристов, обычно используют обзвон либо фишинговые сайты, активно плодящиеся перед долгими праздниками и в сезон летних отпусков.

RSS: Новости на портале Anti-Malware.ru