От наггетсов до конфиденциалки: исследователь взломал ресурс McDonald’s

От наггетсов до конфиденциалки: исследователь взломал ресурс McDonald’s

От наггетсов до конфиденциалки: исследователь взломал ресурс McDonald’s

Фраза «Хотите получить доступ к конфиденциальной информации?» у McDonald’s могла бы звучать так же обыденно, как «Хотите картошку фри?». Исследователь под ником BobDaHacker рассказал, как всего за пару шагов прошёл путь от бесплатных наггетсов в приложении до доступа к закрытой платформе корпорации, предназначенной только для сотрудников.

Речь идёт о так называемом Feel-Good Design Hub — центральном хранилище бренд-материалов и маркетинговых ресурсов, которым пользуются команды McDonald’s и агентства в 120 странах. «Защита» у этого сервиса оказалась на уровне: простой клиентский пароль.

Да-да, именно клиентский, в коде. После репорта компанию понадобилось три месяца, чтобы прикрутить нормальную систему аккаунтов с разделением сотрудников и партнёров. Но и это можно было обойти: стоило поменять в URL слово login на register, и доступ снова открывался.

Если бы на этом всё закончилось, ситуацию можно было бы списать на сложности разработки. Но оказалось хуже. Новый аккаунт приносил на почту пароль... в открытом виде. И это в 2025-м, когда даже школьники знают, что так делать нельзя.

Сложности возникли и с самим процессом репорта. У McDonald’s раньше был файл security.txt с контактами, но его удалили через пару месяцев. В итоге Бобу пришлось искать сотрудников безопасности в LinkedIn и звонить на горячую линию HQ, пока наконец не попал на нужного человека.

По словам исследователя, McDonald’s всё же исправил большинство проблем. Но компания при этом рассталась с его другом, который помогал с расследованием, и так и не наладила нормальный канал для приёма сообщений об уязвимостях.

Напомним, чуть больше месяца назад всплыла другая история: доступ к сервису McDonald’s, где хранилась приватная информация, защищал пароль «123456». А теперь выяснилось, что через Feel-Good Design Hub можно было получить и маркетинговые материалы, и инструмент для поиска сотрудников по всему миру с их корпоративными адресами электронной почты.

Бесплатный ChatGPT с подвохом: МВД предупредило о новом Android-трояне

Мошенники получили новое оружие против владельцев Android-смартфонов. Управление по борьбе с киберпреступлениями МВД России предупредило о распространении вредоносной программы Drama RAT, которая позволяет злоумышленникам практически полностью взять устройство под свой контроль.

Сценарий заражения выглядит знакомо. Пользователю присылают ссылку или файл через мессенджеры, электронную почту либо СМС.

В качестве приманки предлагают бесплатный доступ к ChatGPT, подписку на «Яндекс Музыку», новый VPN-сервис или модификации для Minecraft. В ход также идут файлы с вполне безобидными названиями вроде «Декларация» или «Счёт на оплату».

После установки приложение просит разрешить обновление. На самом деле в этот момент в фоновом режиме загружается основная вредоносная нагрузка. Затем начинается самое интересное.

Троян требует предоставить доступ к службам специальных возможностей Android. Многие пользователи автоматически соглашаются, не подозревая, что фактически отдают приложению полный контроль над экраном.

После этого Drama RAT может читать содержимое интерфейса, перехватывать логины, пароли и коды подтверждения, а также имитировать нажатия на экран от имени владельца устройства.

Но и этого злоумышленникам оказалось мало. Вредонос дополнительно предлагает установить ПИН-код блокировки, благодаря чему атакующий получает возможность в любой момент заблокировать смартфон и лишить владельца доступа к устройству.

Особенность Drama RAT заключается в его архитектуре. Основная вредоносная библиотека хранится в зашифрованном виде и разворачивается только в оперативной памяти. Из-за этого обычный анализ APK-файла может не выявить угрозу.

Дополнительную сложность для специалистов создает защищённый канал связи с управляющим сервером. Для подключения используется взаимная аутентификация по сертификатам, поэтому перехватить и проанализировать трафик стандартными средствами крайне непросто.

В МВД напоминают: не стоит устанавливать приложения из непроверенных источников, даже если они обещают бесплатный доступ к популярным сервисам или полезным функциям. В случае с Drama RAT цена такой халявы может оказаться полной потерей контроля над смартфоном и банковскими приложениями.

RSS: Новости на портале Anti-Malware.ru