Android-игра Sweet Diamond Shooter раскрыла 484 МБ данных геймеров

Android-игра Sweet Diamond Shooter раскрыла 484 МБ данных геймеров

Android-игра Sweet Diamond Shooter раскрыла 484 МБ данных геймеров

Как показало исследование Cybernews, популярная игра для Android-смартфонов хранила конфиденциальные данные геймеров в жёстко закодированном виде на клиентской стороне приложения. Речь идёт о Sweet Diamond Shooter.

В данном случае подход разработчиков игры позволял злоумышленникам добраться до ключей Google API, ссылок на хранилища Google Storage и незащищённых баз данных. Для этого атакующие должны были просто изучить общедоступную информацию о Sweet Diamond Shooter.

В официальном магазине Google App Store у этой игры более 100 тысяч загрузок — неплохая клиентская база. Согласно описанию, Sweet Diamond Shooter «позволяет пользователям стрелять в бриллианты и выигрывать реальные призы за заработанные очки». Игру разрабатывает компания Sweet Media Marketing.

В общей сложности у Sweet Media Marketing 12 приложений в Google Play, а общее число загрузок превышает полтора миллиона.

Исследователи Cybernews отметили, что в реализации Sweet Diamond Shooter допущена банальная ошибка девелоперов: они оставили базу данных открытой, что подвергало опасности данные игроков.

БД насчитывала 484 МБ записей, включающих IP-адреса пользователей, телефонные номера, адреса электронной почты и другие сведения. Взяв в оборот эту информацию, условный злоумышленник мог связать имейл с телефонным номером и попытаться обойти защиту аккаунта двухфакторной аутентификацией (2FA).

Более того, киберпреступник мог бы модифицировать или просто стереть все данные. При таком сценарии помогла бы только свежая резервная копия.

Казахстанских инвесторов заманивают на фейковые ИИ-платформы с прибылью

Мошенники оседлали хайп вокруг искусственного интеллекта и теперь предлагают зарабатывать с помощью умных торговых платформ. Нейросеть якобы сама анализирует рынок, заключает сделки и приносит гарантированную прибыль. Звучит слишком хорошо? Именно так и задумано.

Аналитики «Эфшесть/F6» обнаружили 64 мошеннических ресурса, работающих по этой схеме.

Большинство рассчитано на русскоязычную аудиторию, однако отдельные сайты нацелены на жителей Казахстана, Польши и Болгарии. Около 80% площадок прикрываются брендами ИТ-компаний, 18% — банков, ещё 2% используют названия социальных сетей.

В одной из кампаний аферисты выдают несуществующую ИИ-платформу за новый продукт казахстанского банка. Для убедительности запускают фейковые новости с известными компаниями и чиновниками, а посетителю предлагают пройти небольшой опрос. Дальше в игру вступает оператор мошеннического кол-центра.

 

Другой пример — поддельный чат-бот GPT Trade. Он рисует графики успешных сделок и обещает заработок до 299 евро в день. Никакой торговли, разумеется, нет: пользователю нужно оставить номер телефона, после чего его начинают уговаривать внести первый депозит. Если деньги переведены, давление усиливается: мошенники требуют нарастить инвестиции ради ещё большей прибыли.

 

Продвигают эту красоту через поисковики, поддельные отзывы, липовые обзоры и сайты, замаскированные под СМИ. Причём фальшивые публикации могут попадать в ответы поисковых ИИ-сервисов и придавать легенде дополнительную убедительность. На одном из ресурсов специалисты также обнаружили дипфейк.

По данным F6, 86% найденных площадок приходится непосредственно на инвест-ботов, оставшиеся 14% — на фейковые СМИ, ведущие жертв на мошеннические сайты.

RSS: Новости на портале Anti-Malware.ru