Иностранные СМС-агрегаторы подозреваются в сливе паролей и локаций россиян

Иностранные СМС-агрегаторы подозреваются в сливе паролей и локаций россиян

Иностранные СМС-агрегаторы подозреваются в сливе паролей и локаций россиян

Спецслужбы и МТС проверяют факты утечек данных пользователей Facebook, WhatsApp (принадлежат корпорации Meta, которая признана в РФ экстремистской, Facebook запрещена в России), а также Telegram и Google. Случаи могли произойти при участии зарубежных СМС-агрегаторов Infobip, Mitto и виртуального оператора VentaTel.

О расследовании сегодня пишут “Известия”. Участились случаи, когда информация о кодах и паролях, которые передают пользователям интернет-сервисы, утекает в руки злоумышленников.

СМС от иностранного сервиса, например Google, попадает на телефон сотового абонента через цепочку иностранных технологических компаний-агрегаторов — как правило, зарубежные интернет-сервисы пользуются их услугами. При этом передача СМС не шифруется — это позволяет видеть содержимое сообщений всей цепочке структур, через которые оно следует.

Но передачей кодов и паролей для регистрации и аутентификации в социальных сетях и мессенджерах третьим лицам проблема не ограничивается, утверждают источники “Известий”. Таким же образом передаются и данные о местоположении их получателя. Агрегаторам доступна такая опция, они могут подключаться к сети оператора по специальному технологическому протоколу.

Представитель МТС отказался от комментариев. Так же поступили в “Вымпелкоме” (работает под брендом “Билайн”), “Мегафоне” и Tele2. “Известия” направили запросы в Роскомнадзор и ФСБ России.

Обвинения в том, что СМС-агрегаторы помогают третьим лицам, в том числе спецслужбам, шпионить за пользователями интернет-сервисов, звучали и раньше. В конце 2021 года базирующееся в Лондоне Бюро журналистских расследований и Bloomberg опубликовали совместный материал о передаче Mitto данных, необходимых для слежки за людьми (в том числе высокопоставленными чиновниками). Информация попадала в руки заинтересованных коммерческих структур, которые передавали её спецслужбами.

Согласно расследованию, несанкционированное наблюдение за людьми осуществлялось благодаря уязвимости в телекоммуникационном протоколе SS7. Эксплуатация этой уязвимости позволяет отслеживать физическое местоположение определенных телефонов, а также перенаправлять текстовые сообщения и телефонные звонки.

1 сентября вступают в силу изменения в закон о защите персональных данных. Он будет предусматривать обязанность оператора уведомлять Роскомнадзор о факте утечки информации в первые сутки после обнаружения. В Минцифры обсуждают законопроект о введении оборотных штрафов за потерю данных.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Golden dMSA: доступ к защищенным ресурсам AD через взлом контроллера домена

Специалисты Semperis обнаружили серьезный изъян проекта Managed Service Accounts (dMSA), который существенно упрощает взлом паролей к управляемым аккаунтам и позволяет получить постоянный доступ во всем их ресурсам в доменах Active Directory.

Функциональность dMSA была введена в Windows Server 2025 для зашиты от атак на протокол Kerberos. Разработанный экспертами способ внедрения бэкдора в обход аутентификации несложен в исполнении, однако для успешной атаки придется заполучить корневой ключ службы KDS.

Из-за этого создатели Golden dMSA оценили степень угрозы как умеренную: заветный ключ доступен только из-под учетной записи с высочайшими привилегиями — администратора корневого домена, админа предприятия либо SYSTEM.

С помощью этого мастер-ключа можно получить текущий пароль dMSA или gMSA (групповой управляемый аккаунт пользователя AD) без повторного обращения к контроллеру домена. Как оказалось, для регулярно и автоматически заменяемых паролей предусмотрено лишь 1024 комбинации, и они поддаются брутфорсу.

 

Таким образом, компрометация одного контроллера домена в рамках Golden dMSA может обернуться масштабным взломом управляемых аккаунтов AD-службы. Автор атаки также получает возможность горизонтально перемещаться между доменами целевой организации.

Примечательно, что представленный Semperis метод позволяет обойти Windows-защиту Credential Guard — механизм, предотвращающий кражу учеток, NTLM-хешей и тикетов Kerberos (идентификаторов TGT).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru