Мошенники хайпят на популярности мессенджера MAX

Мошенники хайпят на популярности мессенджера MAX

Мошенники хайпят на популярности мессенджера MAX

Злоумышленники выдают себя за сотрудников службы поддержки мессенджера MAX и под предлогом подключения дополнительных мер безопасности пытаются получить доступ к личной информации пользователей. В рамках атаки они звонят по обычной мобильной связи, представляются сотрудниками MAX и убеждают собеседника пройти «дополнительную регистрацию», необходимую якобы для усиления защиты.

На деле цель — получить одноразовый код из СМС и получить доступ к аккаунтам. С подобным видом мошенничества лично столкнулся один из сотрудников редакции онлайн-издания «Код Дурова».

Злоумышленники звонили по мобильному номеру, представлялись сотрудниками поддержки и убеждали срочно зарегистрироваться в мессенджере MAX, чтобы активировать некий «аккаунт безопасности». Для этого требовали продиктовать код из СМС от портала Госуслуг.

В ходе разговора мошенники утверждали, что MAX — это государственный сервис, якобы уже интегрированный с Госуслугами. Однако, как напоминает издание, на самом деле интеграция с порталом пока не реализована — такая возможность только обсуждается. Ранее министр цифрового развития Максут Шадаев заявлял, что интеграция может появиться не раньше ноября 2025 года.

Сотрудник «Кода Дурова», столкнувшийся с атакой, отметил, что злоумышленники вели себя настойчиво и даже агрессивно, стремясь заставить жертву выполнить необходимые им действия.

«MAX и его сотрудники не звонят пользователям», — отметили в пресс-службе мессенджера.

Директор продукта «Защитник» компании МТС Андрей Бийчук отметил, что подобные инциденты требуют пристального внимания, несмотря на то, что пока речь идёт лишь об единичных случаях. По его словам, это может быть тестирование мошеннической схемы, которая впоследствии станет массовой.

Рекомендации по защите остаются стандартными: не сообщать коды из СМС третьим лицам и при любых подозрениях обращаться в официальные службы поддержки. При этом мессенджер MAX не использует мобильную связь для уведомлений и не запрашивает коды доступа по телефону.

Тем временем разработчики MAX запустили программу bug bounty с возможным вознаграждением до 5 млн рублей. Кроме того, недавно в мессенджере появилась система мониторинга событий ИБ, что, возможно, стало реакцией на обвинения в слежке за пользователями и использовании небезопасных компонентов.

В Intel TDX обнаружены уязвимости с риском утечки данных

Intel вместе с Google провела масштабный аудит технологии Trust Domain Extensions (TDX), процессе которого обнаружилось немало проблем. За пять месяцев работы специалисты выявили пять уязвимостей, а также 35 багов и потенциальных слабых мест в коде.

TDX — это аппаратная технология «конфиденциальных вычислений». Она предназначена для защиты виртуальных машин в облаке даже в том случае, если гипервизор скомпрометирован или кто-то из администраторов действует недобросовестно.

По сути, TDX создаёт изолированные «доверенные домены» (Trust Domains), которые должны гарантировать конфиденциальность и целостность данных.

Проверкой занимались исследователи Google Cloud Security и команда Intel INT31. Они анализировали код TDX Module 1.5 — ключевого компонента, отвечающего за работу механизма на высоком уровне. В ход пошли ручной аудит, собственные инструменты и даже ИИ.

В результате обнаружены пять уязвимостей (CVE-2025-32007, CVE-2025-27940, CVE-2025-30513, CVE-2025-27572 и CVE-2025-32467). Их можно было использовать для повышения привилегий и раскрытия информации. Intel уже выпустила патчи и опубликовала официальное уведомление.

Самой серьёзной Google называет CVE-2025-30513. Она позволяла злоумышленнику фактически обойти механизмы безопасности TDX. Речь идёт о сценарии, при котором во время миграции виртуальной машины можно было изменить её атрибуты и перевести её в режим отладки.

Это открывало доступ к расшифрованному состоянию виртуальной машины, включая конфиденциальные данные. Причём атаку можно было провести уже после процедуры аттестации, когда в системе гарантированно присутствуют важные материалы.

Google опубликовала подробный технический отчёт (PDF) объёмом 85 страниц, а Intel — более краткое описание результатов совместной работы.

RSS: Новости на портале Anti-Malware.ru