Компания Google устранила уязвимость, которая позволяла взломать аккаунты путем подмены телефонных номеров

Компания Google устранила уязвимость, которая позволяла взломать аккаунты путем подмены телефонных номеров
Компания Google устранила уязвимость, которая позволяла взломать аккаунты путем подмены телефонных номеров

Эксперты в области кибербезопасности обнаружили метод определения любого номера телефона, связанного с аккаунтом Google. Это открывает возможности для злоумышленников по подмене SIM-карт и других действий.

Об этом пишет издание Wired, ссылаясь на информацию от Google и издания 404 Media.

Номер телефона часто является конфиденциальной информацией и не раскрывается. Из-за выявленной уязвимости хакеры могли добыть его даже с относительно небольшими ресурсами, используя метод "грубой силы" (brute force). Под угрозой оказались владельцы практически всех смартфонов под управлением Android, поскольку они привязываются к учетным записям Google.

"Я думаю, что этот эксплойт довольно опасен, поскольку это, по сути, золотая жила для подменщиков SIM-карт", — прокомментировал независимый исследователь безопасности с псевдонимом brutecat, обнаруживший проблему.

Подменщики SIM-карт — это хакеры, которые захватывают доступ к номеру телефона жертвы, чтобы принимать ее звонки и текстовые сообщения, что, в свою очередь, позволяет им взламывать всевозможные учетные записи.

Номера телефонов являются ключевой информацией для SIM-обменников. Хакеры такого рода были связаны с бесчисленными взломами отдельных людей с целью кражи онлайн-имен пользователей или криптовалюты. Но изощренные SIM-обменники также перешли к атакам на крупные компании. Некоторые из них работали напрямую с бандами вымогателей из Восточной Европы.

Fullscreen qhiukiqrihkvls

Фото: Getty Images

Имея доступ к номеру телефона, преступник может обратиться к оператору сотовой связи, выдать себя за жертву и попросить перенаправлять сообщения на другую SIM-карту. После этого хакер может запросить на нее сообщения для сброса пароля или коды многофакторной аутентификации и войти в аккаунты жертвы.

Это может быть биржи, где хранится криптовалюта или электронная почта, которая открывает доступ ко многим другим учетным записям, например, к банковским приложениям.

В середине апреля журналисты предоставили brutecat один из адресов электронной почты Gmail для проверки уязвимости. Примерно через шесть часов он назвал правильный номер телефона, привязанный к аккаунту.

По словам исследователя, применяется именно brute force, когда хакер быстро перебирает разные комбинации цифр или символов, пока не находит нужные. Обычно это делается для подбора чьего-то пароля. Поиск занимает около часа для номера из США и около 8 минут для номера из Великобритании, для других стран может потребоваться меньше минуты.

Главное, что нужно хакерам — это имя пользователя в Google. Сначала злоумышленники передают жертве право собственности на документ из продукта Looker Studio от Google. Они меняют имя документа на множество символов, в результате чего цель не была уведомлена о смене владельца. Используя некий пользовательский код, brutecat затем подбирает номер телефона, пока не найдет нужный, при этом жертва не получает никаких предупреждений.

Представитель Google сообщил 404 Media в своем заявлении, что уязвимость уже устранена. Компания отреагировала на сообщение киберэксперта о проблеме, отправленное через программу вознаграждений.

По словам brutecat, компания заплатила ему 5000 долларов. Изначально Google присвоила уязвимости низкую степень угрозы, но затем повысила ее до средней.

Страница для печати  

Другие новости по теме:

Российские хакеры пытались взломать сети фирмы, связанной с Байденом
Пятерых китайских хакеров США обвинили во взломе более сотни американских компаний
Опасная уязвимость позволила шпионить за пользователями Instagram
Кибер-партизаны Беларуси взломали прямой эфир гостелеканала и показали, как силовики избивали протестующих
Отнять все в один клик. Как хакеры крадут личные данные и деньги украинцев
В России похищена база данных клиентов крупнейшей в стране сети секс-шопов
Белорусы массово начали снимать наличные на фоне заявления киберпартизан
Белорусские кибер-партизаны пригрозили Лукашенко новыми атаками
США начали охоту на «грязную шестёрку» из российского ГРУ
В интернете продавали персональные данные украинцев из реестра избирателей
В Беларуси кибер-партизаны назвали имена руководителей СИЗО на Окрестина
Как полиция взламывает заблокированные телефоны и извлекает данные

Комментарии:

comments powered by Disqus
00:36 Иран будет продолжать атаковать Израиль до рассвета
00:33 Соединённые Штаты воздержатся от участия в конфликте между Израилем и Ираном, если их войска не будут подвергнуты нападению
00:27 Иранская атака вывела из строя нефтеперерабатывающий завод в Хайфе
00:24 Из тюрьмы, находящейся в западной части Тегерана, совершили побег заключённые
00:21 В Польше начато расследование по делу о квартире Навроцкого
00:18 Следуя примеру Чехии и Великобритании, Испания ввела транзитные визы для граждан России
Мы в телеграм. Подписывайтесь на канал с оперативными новостями
00:15 Иран заявил, что сбил "стометровый" F-35
00:12 Объём пожертвований для армии уменьшился почти в четыре раза
00:06 Три человека погибли в результате ракетного удара Ирана по нефтеперерабатывающему заводу в израильской Хайфе
00:06 Впервые в WhatsApp появится реклама
00:03 На саммите в Канаде страны G7 не собираются обсуждать замороженные активы России
23:57 Юрис Ванагс и дело Росликова: как латвийский посредник сотрудничает с российскими олигархами
23:51 Собчак показала потемневшую руку Киркорова после его экстренной госпитализации
23:48 Появились впечатляющие подробности о беременности Тодоренко
23:42 Иран начал новые ответные ракетные запуски по Израилю
23:30 В Санкт-Петербурге на посетителей обрушилась витрина в ювелирном магазине
23:30 Бывшего заместителя руководителя и главного бухгалтера роддома в Орле оштрафовали за получение взяток
23:27 Компания "Еврохим" находится под угрозой срыва из-за блокировки 244 миллионов долларов западными банками
23:21 От заместителя министра до должника: как Тимур Иванов оказался на грани банкротства
23:15 Политическое наследие Куйвашева: коррупционные скандалы, проблемы с утилизацией отходов, аварии в системе канализации и управление в ручном режиме
23:09 Бывший губернатор остался без поддержки: коммунисты Иркутской области игнорируют Левченко
23:03 Беларусов с женевскими паспортами не пустили на рейс в Молдову
23:00 Брюссель стремится обойти вето Венгрии и Словакии на запрет российской нефти
22:54 Израиль подтвердил атаку на пропагандистский центр IRIB
22:51 Памятник участникам "СВО" планируется установить в поселке, где отсутствует дорога, и стоимость проекта составит 5 миллионов рублей
22:45 Трамп отказывается подписать заявление G7 о снижении напряженности в отношениях между Израилем и Ираном
22:45 Павел Дуров рассказал о масштабной атаке французских СМИ на Telegram
22:39 Израиль вовлечён в длительный конфликт с Ираном и рассчитывает на поддержку США
22:36 В Усть-Илимске медведь прогуливался по городу
22:33 Жители приграничных районов Белгородской области вынуждены стучать по рельсам из-за отсутствия сирен
22:27 Коррупция на высоких постах: Генеральная прокуратура игнорирует миллиардные хищения
22:18 ПСБ банк подал заявление о признании банкротом экс-заместителя министра обороны Иванова
22:15 Семья Трампа сообщила о выпуске своего собственного смартфона
22:15 Иран готовится нанести сильный ответный удар по Израилю за его нападения
22:09 Украина сокращает экспорт товаров, одновременно наращивая их импорт
21:57 Израиль атаковал главную штаб-квартиру иранского телеканала IRIB во время прямой трансляции
21:51 Фиктивные займы, мошеннические действия и отсутствие наказания: как Садыгов продолжает присваивать чужое имущество, пока власти остаются безразличными
21:45 Министр иностранных дел Израиля заявил, что атаки на Иран способствуют обеспечению безопасности Европы
21:42 Иран прекратил добычу газа на крупнейшем месторождении в ответ на удар Израиля
21:30 Маск высказал предположение, что США могут столкнуться с банкротством из-за государственного долга