Одноразовые СМС-ссылки годами открывают доступ к личным данным

Одноразовые СМС-ссылки годами открывают доступ к личным данным

Одноразовые СМС-ссылки годами открывают доступ к личным данным

Одноразовые ссылки, которые сервисы рассылают по СМС для входа или подтверждения действий, на практике часто оказываются вовсе не одноразовыми. Новое исследование показало, что такие URL могут годами оставаться активными и открывать доступ к персональным данным пользователей.

Исследователи собрали данные через публичные СМС-шлюзы — сайты, где отображаются сообщения, отправленные на временные номера.

В общей сложности специалисты проанализировали более 33 млн сообщений, связанных с 30 тыс. телефонных номеров, и извлекли около 323 тысячи уникальных ссылок, ведущих на 10,9 тыс. доменов.

Из примерно 147 тыс. доступных URL удалось выявить 701 конечную точку, раскрывающую персональные данные пользователей. Эти ссылки относились к 177 сервисам. В открытом доступе оказывались имена, номера телефонов, адреса, даты рождения, банковские реквизиты, номера социального страхования и кредитные данные. Во многих случаях одной ссылки хватало для сбора подробного профиля человека.

 

Особую тревогу вызвал срок жизни таких ссылок. Все 701 URL оставались рабочими на момент проверки. Более половины из них были возрастом от одного до двух лет, ещё 46% — старше двух лет, а некоторые датировались 2019 годом. По словам авторов исследования, чем дольше ссылка остаётся активной, тем выше риск её утечки — через пересылку сообщений, логи, взломанные устройства или повторное использование номеров.

Во всех подтверждённых случаях доступ к данным строился по принципу bearer-link: сама ссылка служила единственным «ключом» и не требовала дополнительной аутентификации. В 15 сервисах по таким URL можно было изменять персональные данные, а в шести случаях — фактически получить доступ к аккаунту пользователя.

Отдельной проблемой стали слабые токены. Около 73% сервисов использовали ссылки с низкой энтропией, которые можно было подобрать. В ряде случаев исследователям удавалось получить доступ к чужим данным менее чем за десять попыток.

Авторы исследования уведомили 150 компаний, чьи сервисы оказались уязвимыми. Ответили лишь 18, а реальные фиксы внедрили только семь. По мнению исследователей, сама модель доверия к СМС-ссылкам как «безопасному» каналу остаётся системной проблемой: пока такие механизмы проектируются ради удобства, а не безопасности, утечки данных будут неизбежны.

Российские чипы задержались на 770 дней и обернулись штрафом в 462 млн

Импортозамещение микросхем снова обернулось громкой историей. Минпромторг выставил НИИ молекулярной электроники (НИИМЭ), входящему в группу «Элемент», штраф на 462,8 млн рублей за многолетнюю задержку с освоением серийного производства отечественных чипов.

Примечательно, что сумма штрафа фактически равна стоимости самого государственного контракта.

Как выяснил CNews, претензии связаны с проектом по созданию российских аналогов микросхем американской компании Microchip Technology. Такие решения применяются в военной и аэрокосмической технике.

Согласно материалам дела, третий этап работ институт должен был завершить еще в ноябре 2019 года. Однако фактически он был сдан только в декабре 2021-го. Просрочка составила 770 дней — больше двух лет.

Речь идет о разработке системы на кристалле с процессорными ядрами и программируемой логикой (ПЛИС) емкостью не менее 800 тыс. системных вентилей. Помимо самой микросхемы, проект включал создание программного обеспечения для проектирования устройств на ее основе.

Работы выполнялись в рамках государственной программы развития оборонно-промышленного комплекса.

Это уже не первый конфликт между НИИМЭ и Минпромторгом. Ранее ведомство уже начисляло институту штраф на 155,7 млн рублей по этому же контракту. Однако по закону общий размер санкций не может превышать стоимость соглашения, поэтому итоговая сумма ограничилась 462,8 млн рублей.

Более того, институт уже фигурировал в аналогичных историях. В разные годы Минпромторг предъявлял ему многомиллионные претензии за срыв проектов по созданию отечественных аналогов американских и азиатских микросхем. Один из ранее известных штрафов достигал 277 млн рублей.

НИИМЭ считается одним из ключевых российских разработчиков микроэлектроники. Институт занимается исследованиями, разработкой технологий производства чипов и созданием микросхем с топологическими нормами до 28 нм.

На фоне этих событий группа «Элемент», в которую входит НИИМЭ, также переживает непростой период. По итогам первого полугодия 2025 года выручка холдинга сократилась на 19%, до 16,1 млрд рублей, а чистая прибыль упала почти вдвое — до 2 млрд рублей.

RSS: Новости на портале Anti-Malware.ru