Мошенники представляются сотрудниками Госархива

Мошенники представляются сотрудниками Госархива

Мошенники представляются сотрудниками Госархива

Сотрудники ВТБ выявили новый сценарий атак мошенников, которые пытаются завладеть идентификационными данными учетных записей на портале Госуслуг. Они представляются сотрудниками Госархива.

Как отмечают в ВТБ, представляясь сотрудниками Госархива, мошенники пытаются усыпить бдительность потенциальных жертв тем, что данное ведомство не имеет никакого отношения к деньгам.

Они сообщают, что хотят отправить адресату невостребованные письма, но все данные об отправителях утеряны. Мошенники предлагают получить письма в удобном отделении МФЦ или Почты России и выбрать дату, время для онлайн-записи, чтобы клиент не ждал свою очередь.

Затем на мобильный телефон жертвы приходит СМС с цифровым кодом — мошенники просят озвучить его, торопят собеседника, чтобы он озвучил секретную информацию. Как только жертва сообщает их, мошенники могут легко получить доступ к цифровым сервисам, включая Госуслуги и онлайн-банк, и вывести деньги или оформить кредиты.

В банке рекомендуют пользователями не отвечать на звонки с неизвестных номеров или пользоваться сервисами, которые блокируют потенциально опасные звонки. Так можно отсеивать вызовы, которые идут якобы от друзей, знакомых, госорганов.

«Звонок от представителя Госархива вряд ли покажется кому-то опасным, именно поэтому мошенники выбирают облик максимально удаленного от финансов и денег сервиса. В данном случае может прийти на помощь определитель номера, который показывает полезные звонки из реальных ведомств, а также отмечает мошенников и спам уже во время входящего вызова. Особенно это полезно для людей, которые мало знают о цифровой безопасности и рассчитывают на дополнительную защиту», — подчеркнул Никита Чугунов, старший вице-президент ВТБ, руководитель департамента цифрового бизнеса.

Критическая уязвимость в TLP позволяет обойти защиту Linux

В популярной утилите TLP, которую многие владельцы ноутбуков на Linux используют для управления энергопотреблением, обнаружили критическую уязвимость. Причём проблема нашлась во время обычной проверки пакета командой SUSE Security Team и располагается во вполне штатном коде.

Брешь получила идентификатор CVE-2025-67859 и затрагивает версию TLP 1.9.0, где появился новый profiles daemon.

Этот демон работает с root-правами и управляет профилями питания через D-Bus. Задумка хорошая, но реализация подвела: в механизме аутентификации Polkit нашлась логическая ошибка, которая фактически позволяет обойти проверку прав.

Как объясняют исследователи, демон должен был строго проверять, кто именно отправляет команды. Но из-за ошибки любой локальный пользователь мог взаимодействовать с ним без должной аутентификации — а значит, менять системные настройки питания от имени root.

На этом сюрпризы не закончились. В ходе анализа специалисты SUSE нашли ещё несколько проблем, уже связанных с исчерпанием ресурсов. В частности, механизм profile hold, который позволяет временно «зафиксировать» профиль питания, оказался совершенно без валидации. Локальный пользователь мог создавать неограниченное количество таких блокировок, причём без прав администратора.

В итоге это открывает прямую дорогу к DoS-атаке: демон начинает захлёбываться от бесконечных записей в структуре данных, куда попадают числа, строки с причиной и идентификаторы приложений — всё это полностью контролируется клиентом.

Любопытно, что SUSE вспомнила похожую историю с демоном управления питанием в GNOME: аналогичную проблему находили ещё несколько лет назад. Отдельно исследователи отметили вопросы к механизму «куки», которыми отслеживаются profile hold. Формально речь шла о предсказуемости значений, но в сочетании с отсутствием лимитов это лишь расширяло поверхность атаки.

К счастью, реакция была быстрой. SUSE сообщила об уязвимостях разработчикам ещё в декабре, и в версии TLP 1.9.1 проблема уже закрыта. В частности, число одновременных profile hold теперь жёстко ограничено числом 16, что убирает риск истощения ресурсов.

RSS: Новости на портале Anti-Malware.ru