- A
- +A
- +A
Слишком любопытные. Как популярные приложения могут стать инструментами хакеров
- 15:18, 13 марта 2018
- Комментариев[0]
В начале марта администраторы нескольких телеграм-каналов пожаловались на взломы, а самым популярным приложением в российском AppStore стало GetContact, которое позволяет узнать, как ты записан в телефонах друзей. Эксперты не видят прямой связи между этими событиями, но не исключают, что данные из приложения упростят подобные атаки в будущем, ведь приложение собирает в одной базе информацию, которая необходима для взлома аккаунта.
В соглашении (которое мы все, разумеется, читали) говорится, что данные могут быть переданы третьим лицам, коими могут оказаться банки, мошенники или спамеры.
Лишняя информация
"Полное имя, дружеские прозвища, номер телефона, адрес электронной почты, пол, аккаунты в социальной сети, место работы, фотография, адрес — такого набора данных о человеке достаточно для того, чтобы провести очень хорошо подготовленную целевую атаку и получить доступ не только к социальным сетям, но и к деньгам жертвы, если эти данные окажутся в руках злоумышленников", — предупреждает ведущий контент-аналитик "Лаборатории Касперского" Надежда Демидова.
Она добавляет, что стоит обратить внимание на права, которые предоставляются приложению: доступ к контактам, телефону, памяти телефона или камере открывают излишний простор владельцам приложения. Например, позволяют просматривать и модифицировать историю вызовов, менять контакты в адресной книге, делать снимки, а также совершать звонки.
GetContact как инструмент хакера
Например, GetContact в качестве "вступительного взноса" предлагает пользователю предоставить доступ к данным о городе и стране проживания, а также запрашивает фото, пол, место работы, аккаунты в социальных сетях. Кроме того, "новобранец" GetContact должен поделиться с приложением своей телефонной книгой. Таким образом, в базу попадают не только данные пользователя, но и номера его контактов, которые вовсе не планировали в ней оказываться.
Безнадежная защита
По его словам, даже двухфакторная аутентификация не гарантирует безопасность, если пользователь легкомысленно относится к защите своей почты и аккаунтов в соцсетях. "Сбросить" один этап аутентификации можно, зная почту администратора канала и имея к ней доступ.
Люди часто привязывают к одному почтовому ящику много аккаунтов в различных сервисах, а также используют для них один и тот же пароль, который зачастую подходит и для почты: знаешь его — знаешь все.
Таким образом, злоумышленнику достаточно взломать какой-то из аккаунтов пользователя, и он получит доступ к почтовому ящику.
"Самое трудоемкое — это получить код из SMS. Как правило, для этого используются два способа. Первый — это возможность с помощью социальной инженерии, фишинга получить этот код. Например, вам звонят, говорят: «Вы выиграли миллион, сейчас вам придет код подтверждения, мы точно должны знать, что это вы, скажите нам его, пожалуйста». А это был код для идентификации в телеграме. Злоумышленник получает доступ к телеграму, там производит изменение номера телефона и удаление аккаунта или очищение его от всего контента. Вторая история — клонирование SIM-карты. Это дело затратное, но возможное. С помощью клонирования SIM-карты злоумышленник получает доступ к телефону, SMS и доступ к аккаунту в телеграме", — поясняет Обушенко.
GetContact вроде бы даже предлагает пользователям возможность удалить себя из базы. Однако эксперты заметили, что вместе с номером телефона приложение запрашивает и IMEI (международный идентификатор мобильного оборудования. — Forbes) устройства, который из базы никуда не исчезает, да и номер на практике удаляется не сразу.
Слишком любопытные тесты в соцсетях
Но GetContact не единственное приложение, которое собирает наши персональные данные. Тесты, которые запрашивают доступ к соцсетям, чтобы проанализировать их или дать вам возможность поделиться результатом с друзьями, тоже пополняют таким образом чьи-то базы данных, а иногда могут направлять на фишинговый сайт или давать ссылку на скачивание вредоносного ПО.
Правда, их аппетиты, как правило, скромнее: они запрашивают доступ к списку друзей, открытому профилю и электронной почте. Но есть и более любопытные, которым нужен доступ ко всем постам, место жительства, работы, фотографии и дата рождения.
"
"И кем окажутся эти третьи лица, банком или мошенником, — большой вопрос", — заключает эксперт "Лаборатории Касперского".
Исправление ошибок
Пройдена ли точка невозврата, если страница пестрит результатами тестов, да и GetContact уже установлен? Скорее всего, да. Но на будущее все равно нужносменить все пароли, причем важно, чтобы они были разными. Для каждого аккаунта. И для почты тоже.
Двухфакторная аутентификация — must have. Здесь компромиссов быть не может. И конечно, нужно следить за тем, какие ссылки вы открываете и на каких сайтах вводите свои данные.
Обушенко рекомендует владельцам каналов в телеграме, групп "ВКонтакте" или Facebook не привязывать их к личному аккаунту, с которого ведется общение. По мнению эксперта, безопаснее купить отдельную SIM-карту и использовать ее. Лучше не применять публичные беспроводные сети или выходить в них только через VPN.
"Это обеспечит шифрованное соединение. Даже если кто-то будет пытаться вас прослушать или паразитировать, ничего не выйдет... И почаще менять пароли, раз в месяц-три", — рекомендует эксперт Group IB.
Демидова советует также зайти в настройки социальной сети и посмотреть, каким приложениям даны разрешения, и ограничить их при необходимости.
Информационная гигиена
Каждый раз, когда пользователи думают, что вот теперь-то они видели все, появляется новый способ отвлечь внимание и выманить персональные данные. Вот только основные правила безопасности не меняются, и их стоит помнить.
"Сколько бы людям ни говорили, что нужно беречь свои персональные данные, сколько бы таких историй ни происходило, все равно они повторяют свои ошибки", — печалится Обушенко.
Он сокрушается, что многие пользователи беспорядочно раздают свой номер телефона различным сайтам, а потом понимают, что надо бы перестать и поменять SIM-карту. Но поезд уже ушел: из интернета нельзя ничего стереть. Если задаться целью, то все равно можно найти и сопоставить все аккаунты, которые были привязаны к одному номеру.
Поэтому пора задать самим себе вопрос: насколько надежно вы храните персональные данные по шкале от одного до Владимира Путина?
-
Вернуться
- на главную страницу
- к списку материалов
-
11.11.2024, 16:28
билайн бизнес обновил платформу "Единый мониторинг"
билайн бизнес представил новую версию облачной цифровой платформы для контроля разъездных сотрудников, корпоративного транспорта и грузов - "Единый мониторинг 2.0".
-
16.08.2022, 10:45
Не только кредиты. Как продукты Сбербанка могут облегчить жизнь застройщикам
Профессиональная переподготовка становится всё более актуальной для бизнеса, который, в свою очередь, заинтересован в постоянном развитии и не хочет уступать конкурентам. Для одного из лидеров строительного рынка Саратовской области, группы компаний "Кронверк", площадкой для обучения сотрудников стал СберУниверситет. А в 2022 году застройщик сумел первым в регионе оценить и еще один продукт из линейки банка.
-
26.08.2020, 14:47
В трех шагах от инвестиций. В России заработал первый онлайн-магазин ценных бумаг
Совсем недавно Московская биржа отчиталась о результатах июльской активности российских инвесторов. Результаты впечатляют - более 9,5 миллионов зарегистрированных пользователей. Это более, чем двукратный рост к июлю 2019 и есть все основания полагать, что он продолжится. Ситуация в мире лишний раз подогревает желание людей вкладывать деньги в фондовый рынок, искать новые возможности для приумножения своего дохода. Благо, что и он отвечает клиентам взаимностью. Сегодня каждый желающий может свободно приобретать и продавать на бирже акции эмитентов, облигации, паи и другие ценные бумаги.
- 08.08.2018, 17:50 "Европротокол" ДТП. Автомобилисты "подсаживаются" на приложения ЦБ утвердил параметры мобильных приложений, благодаря чему Российский союз автостраховщиков и страховые компании смогут создать усовершенствованные мобильные приложения, которые помогут автомобилистам в ускорении и упрощения оформления аварий.
- 04.12.2017, 11:04 Rutaxi. Как быстро и выгодно заказать такси Смартфоны изменили нашу жизнь - с помощью приложений и мобильного интернета мы прокладываем маршруты, узнаем погоду, заказываем одежду и еду, общаемся в чатах. Они навсегда изменили и сервис заказа такси.
-
04.01.2025, 11:19
"Волшебник Изумрудного города". Заметки киномана
Для тех, кого травмировали "Бременские музыканты" на прошлых новогодних каникулах: это значительно лучше! Но есть нюанс - книгу разбили на части, и это первая из многих.
-
27.12.2024, 11:15
"Баба Яга спасает Новый год". Заметки киномана
Можно было бы сказать, что это также уныло, как ёлка для дошкольников. Но это было бы незаслуженно оскорбительно по отношению к актерам на таких представлениях - некоторые там стараются.
- Сегодня
- Неделя
- Месяц
- Жители общежития: "За 2-3 дня здесь утонем". Возбуждено дело 2
- "Киа Спектра" врезался в дерево. Водитель погиб 1
- "Поход в кино" с незнакомкой стоил молодому человеку 200 тысяч 1
- Душил и выдавливал глаз. Спортсмен получил срок за нападение на полицейского 1
- Из-за мошенников горожанка не встретила Новый год на Мальдивах 1