У Троя Ханта увели список HaveIBeenPwned через фишинг в MailChimp

У Троя Ханта увели список HaveIBeenPwned через фишинг в MailChimp

У Троя Ханта увели список HaveIBeenPwned через фишинг в MailChimp

Известный специалист по информационной безопасности и создатель сервиса HaveIBeenPwned Трой Хант сообщил об утечке своей MailChimp-рассылки в результате успешной фишинговой атаки. Злоумышленники получили доступ к списку из 16 000 подписчиков, включая более 7 500 уже отписавшихся адресатов.

Хант заявил, что все активные подписчики получат уведомление об инциденте и принёс свои извинения.

Он также выразил обеспокоенность тем, что MailChimp хранит данные пользователей даже после их отписки, и пообещал разобраться, связано ли это с ошибкой конфигурации на его стороне.

По словам Ханта, фишинговое письмо выглядело весьма правдоподобно и содержало классический прием: в сообщении якобы от MailChimp утверждалось, что из-за жалобы на спам он не сможет отправлять письма до тех пор, пока не проверит свои кампании.

Уставший после перелёта Хант перешёл по ссылке, ввёл логин, пароль и одноразовый код подтверждения, после чего страница «зависла». Через пару минут он получил уведомление от MailChimp об успешном экспорте подписного списка — похоже, атака была автоматизированной.

Иронично, что на момент атаки Хант находился в Лондоне, где обсуждал с представителями Национального центра кибербезопасности Великобритании продвижение технологии passkeys, устойчивой к фишингу. MailChimp, однако, пока не поддерживает такие методы защиты, предлагая лишь одноразовые коды через приложение-аутентификатор или СМС-сообщение.

Хант подчеркнул, что хотя он не призывает отказываться от 2FA, этот случай наглядно демонстрирует её уязвимость перед фишингом: злоумышленник может мгновенно передать полученный код на свой сервер.

Он также напомнил пользователям менеджеров паролей следить за автоматическим заполнением полей: если логин не подставляется автоматически, это может быть тревожным сигналом. Хотя, по его признанию, и это не панацея, так как некоторые легитимные сервисы используют разные домены для аутентификации.

Отдельную долю вины Хант возложил на приложение Outlook для iOS, которое отобразило имя отправителя как «MailChimp Account Services», не раскрыв фактический домен отправителя (hr@group-f.be) — важную деталь, которая могла бы помочь распознать подделку.

Фишинговый домен (mailchimp-sso.com), на котором находилась страница для ввода данных, был отключен компанией Cloudflare спустя чуть более двух часов после атаки. Хант также сообщил, что API-ключ, созданный при взломе, был удален, что исключает дальнейший несанкционированный доступ к его аккаунту.

Злоумышленники научились использовать умные кормушки для слежки

Злоумышленники могут использовать взломанные умные кормушки для животных для слежки за владельцами. Для получения информации применяются встроенные в устройства микрофоны и видеокамеры. Получив несанкционированный доступ, атакующие способны наблюдать за происходящим в помещении и перехватывать данные.

Об использовании таких устройств в криминальных целях рассказал агентству «Прайм» эксперт Kaspersky ICS CERT Владимир Дащенко.

«Это уже не гипотетическая угроза: известны случаи взлома домашних камер, видеонянь, кормушек для животных и других умных приборов», — предупреждает эксперт.

По словам Владимира Дащенко, вопросам кибербезопасности таких устройств часто не уделяется должного внимания. Между тем любое оборудование с доступом в интернет может стать точкой входа для злоумышленников.

Скомпрометированные устройства могут использоваться и для атак на другие элементы домашней сети — например, смартфоны или компьютеры. Кроме того, они способны становиться частью ботнетов, применяемых для DDoS-атак или майнинга криптовалют. На подобные риски почти год назад обращало внимание МВД России.

Среди признаков возможной компрометации умных устройств эксперт называет самопроизвольные отключения, резкие изменения сетевой активности, появление сообщений об ошибках или другие нетипичные события.

RSS: Новости на портале Anti-Malware.ru