Три CSRF-бреши позволяли получить полный контроль над аккаунтами Samsung

Три CSRF-бреши позволяли получить полный контроль над аккаунтами Samsung

Три CSRF-бреши позволяли получить полный контроль над аккаунтами Samsung

Украинский исследователь в области безопасности Артем Московский рассказал о баге, который позволял получить полный контроль над аккаунтами пользователей Samsung. Злоумышленник мог использовать эту брешь, просто заставив жертву перейти по вредоносной ссылке.

Проблема была в наличии банальной уязвимости CSRF («межсайтовая подделка запроса») — атакующий мог выполнить скрытые команды на сайте Samsung в то время, когда пользователь находится на злонамеренном ресурсе.

По словам Московского, ему удалось обнаружить целых три уязвимости CSRF в системе управления аккаунтами Samsung. Первая из этих проблем открывала возможность для изменения деталей профиля.

Вторая позволяла злоумышленнику отключить двухфакторную аутентификацию, а третья — изменить вопросы безопасности, которые установил владелец профиля. Именно последняя проблема позволяла получить полный контроль над учетной записью жертвы.

Например, злоумышленник мог инициировать процедуру восстановления пароля с помощью ответов на вопросы безопасности. При этом, если пользователь настроил двухфакторную аутентификацию, ее также можно было отключить.

О наличии проблемы Московский сообщил Samsung в этом месяце. Корпорация вознаградила исследователя, выплатив ему $13 300.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники активизировали атаки на детей

Злоумышленники активизировали атаки, нацеленные на детей, чтобы получить доступ к банковским счетам их родителей. Основным инструментом для этого остаются методы социальной инженерии.

Директор по информационной безопасности RuStore Дмитрий Морев в интервью «РИА Новости» отметил, что одной из наиболее распространённых схем мошенничества являются махинации с внутриигровыми валютами.

Мошенники предлагают её якобы бесплатно, но требуют для этого доступ к телефону родителей.

«Наиболее частая схема — мошенники предлагают ребёнку бесплатно получить игровую валюту, но для этого просят выполнить несколько действий с телефона родителей. Например, перевести деньги через банковское приложение, сфотографировать банковскую карту или переслать СМС с кодом, полученным на телефон мамы или папы», — рассказал Дмитрий Морев.

Злоумышленники также могут притворяться популярными блогерами и выведывать у детей реквизиты платёжных карт родителей, используя мессенджеры для связи.

«Кроме того, мошенники создают поддельные игры или отправляют письма и сообщения якобы от имени администрации приложений. В таких сообщениях ребёнку предлагают скачать “секретные версии” игры, получить эксклюзивный контент или подключить якобы бесплатную услугу. На деле это может привести к неожиданным ежемесячным списаниям с родительских счетов», — добавил эксперт.

Чтобы защитить детей, Дмитрий Морев рекомендует:

  • использовать платформы с «детским» режимом, ограничивающим доступ к потенциально опасным сервисам;
  • подключать уведомления о попытках оплаты, чтобы оперативно реагировать на подозрительные действия;
  • объяснять детям важность безопасного поведения в интернете, включая использование только официальных магазинов приложений и их своевременное обновление.

В ВТБ также отметили, что мошенники применяют проверенные схемы, включая звонки детям от имени «должностных лиц» – сотрудников полиции, службы безопасности или других организаций. Они сообщают о «чрезвычайной ситуации» и убеждают ребёнка перевести деньги родителям.

Другой распространённой уловкой является ложное сообщение о выигрыше в онлайн-игре или возможности приобрести внутриигровые предметы. Для этого мошенники требуют реквизиты платёжных карт родителей.

Разъяснительная работа с детьми и бдительность родителей – ключевые меры для предотвращения подобных атак.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru