Twitter атаковали правительственные киберпреступники

Twitter атаковали правительственные киберпреступники

Twitter атаковали правительственные киберпреступники

Сегодня социальная платформа Twitter поделилась информацией еще об одном киберинциденте, который затронул соцсеть. На этот раз речь идет об утечке данных, за которой стоят спонсируемые государством киберпреступники.

На своей официальной странице поддержки Twitter пишет, что кибератака была зафиксирована 15 ноября. Именно тогда в соцсеть начало «поступать большое количество запросов с различных IP-адресов, которые располагались в Китае и Саудовской Аравии».

Злоумышленники атаковали форму Twitter, предназначенную для сообщений о проблемах на площадке соцсети. Обычно такие формы нужны для того, чтобы пользователи сообщали о неправильной работе каких-то частей сервиса или багах.

По словам представителей Twitter, атакующие обнаружили уязвимость в этих формах, эта брешь позволяла им вычислить код страны номера телефона аккаунта, а также проверить информацию о блокировке ученой записи.

Такая информация могла помочь злоумышленникам разделить пользователей на отдельные геозоны, считают в соцсети.

«Несмотря на то, что мы не можем с точностью определить цель этой кампании, у нас есть основания полагать, что используемые в ходе атак IP-адреса связаны с правительственными киберпреступниками», — заявили представители Twitter.

Буквально на следующий день, 16 ноября, разработчики компании устранили использованную злоумышленниками уязвимость.

Напомним, что платформа Twitter на днях приняла меры в отношении бага, который раскрывал личные сообщения третьим лицам. Проблема проявлялась при использовании приложений, которые запрашивают PIN для завершения процесса авторизации вместо использования протокола OAuth.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В WhatsApp закрыли дыру, через которую проникал шпион Graphite

В WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещенной в России) пропатчили 0-Click уязвимость, которую злоумышленники использовали для установки шпионского приложения Graphite, разработанного компанией Paragon.

Разработчики решили не присваивать уязвимости CVE-идентификатор, сославшись на внутренние политики и рекомендации MITRE.

Известно, что киберпреступники добавляли жертв в группу WhatsApp и отправляли им PDF-файл. 0-Click помогала устройствам автоматически обрабатывать документ, загружая шпионский модуль Graphite.

После установки вредонос обходил защиту Android и получал доступ к другим приложениям, включая мессенджеры. Исследователи обнаружили артефакт BIGPRETZEL, который может указывать на заражение устройства. Однако отсутствие его следов не исключает факта взлома, поскольку логирование в Android нестабильно.

Citizen Lab также выявил серверную инфраструктуру Paragon, связанную с правительственными клиентами из Австралии, Канады, Кипра, Дании, Израиля и Сингапура. Анализ цифровых сертификатов позволил установить связь с десятками IP-адресов, использовавшихся для управления шпионской программой.

Напомним, Graphite также фигурировал в атаках киберпреступная группировка APT28, также известная под именем «Fancy Bear».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru