Новая атака с подделкой HTTP-запроса угрожает пользователям браузеров

Новая атака с подделкой HTTP-запроса угрожает пользователям браузеров

Новая атака с подделкой HTTP-запроса угрожает пользователям браузеров

Специалист по кибербезопасности Джеймс Кеттл предупреждает о новом способе использования HTTP-запросов в ходе кибератак на браузеры пользователей. Ранее Кеттл уже демонстрировал метод эксплуатации обработки HTTP-запросов со стороны веб-сайтов.

Эти так называемые атаки десинхронизации используют разногласия в том, как фронтенд и бэкенд сайта с одной стороны и фронтенд сервера — с другой интерпретирует HTTP-запросы. Эксплуатация таких нестыковок может перенаправить запросы компоненту бэкенда.

В результате для атакующего открывается целый спектр вредоносных действий: кража учётных данных, вызов неожиданных ответов от приложения и т. п. Год назад Кеттл описывал этот вектор в одной из своих статей.

Новое исследование специалиста строится на том, как киберпреступник может использовать те же проблемы обработки некорректного HTTP-запроса в ходе атак на посетителей веб-ресурсов. По словам эксперта, с помощью этого метода злоумышленники могут украсть учётные данные, установить бэкдоры и в целом скомпрометировать систему условного пользователя.

Согласно описанию Кеттла, атаки десинхронизации можно провести на Amazon.com и другие сайты, использующие AWS Application Load Balancer, Cisco ASA WebVPN, Akamai, Varnish Cache и Apache HTTP Server 2.4.52 и более старые версии.

Главное отличие атак десинхронизации на стороне сервера и на стороне клиента заключается в том, что в первом случае у злоумышленника под контролем должны быть системы с обратным прокси, а во втором ему потребуется специально сформированные запросы.

Для пользователя эти атаки опасны тем, что происходят непосредственно в его браузере. Кеттл продемонстрировал proof-of-concept, с помощью которого он смог перехватить токены аутентификации случайных пользователей на сайте Amazon.

В двух видеороликах специалист также показал атаку на Pulse Secure VPN и MITM на Apache (обе на стороне клиента):

 

С подробным техническим разбором этого вектора атаки можно ознакомиться в отчёте Джеймса.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники звонят под видом Госуслуг, выманивают СМС-код для угона аккаунта

Управление по организации борьбы с противоправным использованием информационно-коммуникационных технологий (УБК МВД России) продолжает выявлять случаи телефонного мошенничества, связанного с «обновлением учетной записи».

Злоумышленники пытаются получить доступ к аккаунту, убеждая жертву передать код из СМС, используемый для двухфакторной аутентификации при восстановлении доступа.

Как сообщает официальный телеграм-канал УБК МВД «Вестник киберполиции России», атаки на пользователей портала Госуслуг не теряют актуальности.

«Почему звонки с предложением обновить аккаунт на Госуслугах — это всегда мошенничество? Потому что сам портал не обзванивает пользователей. Это технически невозможно: услугами портала пользуется более 110 млн человек, а для обзвона всех за месяц потребовалась бы команда из 7,5 тыс. операторов, что экономически и организационно неосуществимо», — говорится в сообщении.

Для информирования пользователей Госуслуг используются три официальных канала:

Все сообщения, требующие срочного обновления учетной записи, особенно сопровождающиеся настойчивыми звонками, являются признаком мошенничества.

Взломанные аккаунты на Госуслугах чаще всего используются для оформления кредитов в микрофинансовых организациях от имени владельца учетной записи. Кроме того, такие аккаунты могут применяться для фиктивной регистрации приезжих, в том числе мигрантов.

Помимо телефонных звонков, мошенники используют другую схему — регистрацию на портале Госуслуг с телефонными номерами, которые ранее были привязаны к учетным записям, но впоследствии перевыпущены мобильными операторами.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru