Уязвимость в Truecaller представляет опасность для 100 млн пользователей

Уязвимость в Truecaller представляет опасность для 100 млн пользователей

Популярный сервис Truecaller позволяет пользователю с легкостью идентифицировать и сортировать любые телефонные номера. Это достаточно удобно, если, например, нужно заблокировать SMS-сообщения от спамеров или отфильтровать что-либо еще.

Приложения Truecaller представлены для платформ Android, iOS, Windows, аппаратов Nokia Series 40, Symbian и BlackBerry. Специалисты Cheetah Mobile  выявили, что приложение для Android, установленное более 100 млн раз, содержит опасную уязвимость.

Во время первой установки приложения, Truecaller для Android просит пользователя ввести телефонный номер, адрес email и ряд других личных данных. Предоставленная информация проверяется посредством SMS-сообщения или автоматического звонка, и впоследствии приложение более не отображает экран логина, пишет xakep.ru.

Исследователи Cheetah Mobile обнаружили, что при этом Truecaller использует для аутентификации пользователей номер IMEI (International Mobile Equipment Identity). Злоумышленнику достаточно знать этот номер, чтобы извлечь персональные данные пользователя с серверов приложения. Так как узнать IMEI владельца устройства в наше время – не большая проблема, пользователи Truecaller оказались под угрозой.

Proof-of-concept, созданный экспертами Cheetah Mobile, выявил, что серверы готовы поделиться со злоумышленниками именем аккаунта пользователя, его полом, адресом email, домашним адресом, фотографией профиля и любыми другими данными, которые тот предоставил о себе. Более того, знание IMEI жертвы позволяет атакующим удаленно изменять настройки аккаунта. Можно отключить блокировку спама, добавить в черный список новые контакты или вообще обнулить список блокировок.

Знание IMEI позволит злоумышленникам связать определенный номер телефона и IMEI с реальным человеком. Также атакующие могут просто перебирать случайные номера IMEI, чтобы похитить персональные данные пользователей, к примеру, для будущих фишинговых кампаний.

22 марта 2016 года разработчики Truecaller представили новую версию приложения для Android, в которой проблема была устранена, и теперь рекомендуют всем пользователям обновиться как можно быстрее. Судя по всему, на другие платформы найденная специалистами Cheetah Mobile уязвимость не распространяется, хотя эксперты еще продолжают тестировать версию для iOS.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Хакеры ищут инсайдеров среди российских разработчиков

По данным Ассоциации разработчиков программных продуктов «Отечественный софт», после введения запрета на использование зарубежных средств защиты злоумышленники начали пытаться получать информацию об уязвимостях в российских системах через инсайдеров.

С 1 января 2025 года в России вступил в силу запрет на использование зарубежных средств защиты в государственных структурах и ряде компаний. Эти меры были установлены двумя президентскими указами.

Запрет охватывает органы государственной власти всех уровней, госкомпании, системообразующие организации и объекты критической информационной инфраструктуры (КИИ). В общей сложности ограничения касаются более 500 тысяч предприятий и организаций.

Специалисты АРПП «Отечественный софт» сообщили ТАСС о росте числа попыток злоумышленников использовать инсайдеров среди российских разработчиков:

«Злоумышленники адаптируются к процессу импортозамещения. Уже зафиксированы попытки хакерских групп привлечь российских разработчиков для поиска уязвимостей в отечественных системах защиты».

Опрошенные ТАСС эксперты отметили, что замещение средств защиты информации прошло успешно, однако в ПО, использующемся в критической инфраструктуре, возникли определенные сложности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru