Спектакль для жертвы: мошенники провели межведомственное совещание в Zoom

Спектакль для жертвы: мошенники провели межведомственное совещание в Zoom

Спектакль для жертвы: мошенники провели межведомственное совещание в Zoom

Пытаясь выудить у россиянина нужную информацию, телефонные мошенники организовали видеоконференцию в Zoom с участием лжесотрудников Минцифры РФ и Росфинмониторинга, а также лжепредставителя силовых структур.

К сожалению, жертве и в голову не пришло, что экстренное совещание на таком уровне не может происходить с использованием публичного сервиса, — трюк сработал.

Вначале аферисты провели типовую атаку по телефону: сообщили собеседнику о взломе аккаунта и, когда тот поверил, направили его в «техподдержку». Там подтвердили взлом и подключили других «специалистов».

Чтобы окончательно убедить абонента в необходимости срочных мер, ему устроили спектакль в Zoom — видеовстречу с тремя персонажами, выдаваемыми за представителей разных ведомств.

 

По словам Киберполиции России, блокировка массовых звонков, введенная на федеральном уровне в рамках борьбы с мошенничеством, уже дает искомый эффект.

Однако противостояние киберкриминалу — это нескончаемая игра в «кошки-мышки»: злоумышленники постоянно придумывают новые уловки, меняют тактику, используют альтернативные каналы связи, и приведенный случай — наглядный тому пример.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Neon из топа App Store раскрыл записи звонков пользователей

На прошлой неделе в топ бесплатных приложений для iPhone ворвалось новое приложение Neon. Его идея звучала необычно: оно записывает ваши телефонные звонки и платит за эти записи, чтобы потом продавать их ИИ-компаниям для обучения моделей. За один день Neon скачали 75 тысяч раз, и казалось, что это новый хит.

Но радость оказалась недолгой. Как выяснил TechCrunch, у Neon была серьёзная уязвимость: любой пользователь мог получить доступ к чужим телефонным номерам, записям звонков и их расшифровкам.

Для этого не требовалось ни взлома, ни специальных знаний — серверы приложения просто не ограничивали доступ к данным.

Журналисты протестировали приложение, записали тестовый звонок и через сетевой анализатор нашли прямые ссылки на аудиофайлы и тексты разговоров. Более того, сервер выдавал записи и метаданные чужих звонков: номера телефонов, время, длительность и даже заработок на каждом разговоре.

 

После того как об этом сообщили основателю Neon Алексу Кияму, он оперативно отключил серверы и разослал пользователям письмо о «временной приостановке работы для повышения безопасности». Однако в письме не было ни слова о том, что данные уже были под угрозой.

Сейчас приложение не работает, и неясно, вернётся ли оно обратно в App Store и Google Play. Apple и Google пока не комментируют ситуацию. Инвесторы, которых Киям упоминал в LinkedIn (Upfront Ventures и Xfund), тоже хранят молчание.

История Neon показывает: даже самые популярные приложения могут не пройти элементарный тест на безопасность — и это становится проблемой не только для пользователей, но и для магазинов приложений, куда по-прежнему проскакивают программы с серьёзными уязвимостями.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru