Компания Google устранила уязвимость, которая позволяла взломать аккаунты путем подмены телефонных номеров

Компания Google устранила уязвимость, которая позволяла взломать аккаунты путем подмены телефонных номеров
Компания Google устранила уязвимость, которая позволяла взломать аккаунты путем подмены телефонных номеров

Эксперты в области кибербезопасности обнаружили метод определения любого номера телефона, связанного с аккаунтом Google. Это открывает возможности для злоумышленников по подмене SIM-карт и других действий.

Об этом пишет издание Wired, ссылаясь на информацию от Google и издания 404 Media.

Номер телефона часто является конфиденциальной информацией и не раскрывается. Из-за выявленной уязвимости хакеры могли добыть его даже с относительно небольшими ресурсами, используя метод "грубой силы" (brute force). Под угрозой оказались владельцы практически всех смартфонов под управлением Android, поскольку они привязываются к учетным записям Google.

"Я думаю, что этот эксплойт довольно опасен, поскольку это, по сути, золотая жила для подменщиков SIM-карт", — прокомментировал независимый исследователь безопасности с псевдонимом brutecat, обнаруживший проблему.

Подменщики SIM-карт — это хакеры, которые захватывают доступ к номеру телефона жертвы, чтобы принимать ее звонки и текстовые сообщения, что, в свою очередь, позволяет им взламывать всевозможные учетные записи.

Номера телефонов являются ключевой информацией для SIM-обменников. Хакеры такого рода были связаны с бесчисленными взломами отдельных людей с целью кражи онлайн-имен пользователей или криптовалюты. Но изощренные SIM-обменники также перешли к атакам на крупные компании. Некоторые из них работали напрямую с бандами вымогателей из Восточной Европы.

Fullscreen qhiukiqrihqvls

Фото: Getty Images

Имея доступ к номеру телефона, преступник может обратиться к оператору сотовой связи, выдать себя за жертву и попросить перенаправлять сообщения на другую SIM-карту. После этого хакер может запросить на нее сообщения для сброса пароля или коды многофакторной аутентификации и войти в аккаунты жертвы.

Это может быть биржи, где хранится криптовалюта или электронная почта, которая открывает доступ ко многим другим учетным записям, например, к банковским приложениям.

В середине апреля журналисты предоставили brutecat один из адресов электронной почты Gmail для проверки уязвимости. Примерно через шесть часов он назвал правильный номер телефона, привязанный к аккаунту.

По словам исследователя, применяется именно brute force, когда хакер быстро перебирает разные комбинации цифр или символов, пока не находит нужные. Обычно это делается для подбора чьего-то пароля. Поиск занимает около часа для номера из США и около 8 минут для номера из Великобритании, для других стран может потребоваться меньше минуты.

Главное, что нужно хакерам — это имя пользователя в Google. Сначала злоумышленники передают жертве право собственности на документ из продукта Looker Studio от Google. Они меняют имя документа на множество символов, в результате чего цель не была уведомлена о смене владельца. Используя некий пользовательский код, brutecat затем подбирает номер телефона, пока не найдет нужный, при этом жертва не получает никаких предупреждений.

Представитель Google сообщил 404 Media в своем заявлении, что уязвимость уже устранена. Компания отреагировала на сообщение киберэксперта о проблеме, отправленное через программу вознаграждений.

По словам brutecat, компания заплатила ему 5000 долларов. Изначально Google присвоила уязвимости низкую степень угрозы, но затем повысила ее до средней.

Страница для печати  

Другие новости по теме:

Российские хакеры пытались взломать сети фирмы, связанной с Байденом
Пятерых китайских хакеров США обвинили во взломе более сотни американских компаний
Опасная уязвимость позволила шпионить за пользователями Instagram
Кибер-партизаны Беларуси взломали прямой эфир гостелеканала и показали, как силовики избивали протестующих
Отнять все в один клик. Как хакеры крадут личные данные и деньги украинцев
В России похищена база данных клиентов крупнейшей в стране сети секс-шопов
Белорусы массово начали снимать наличные на фоне заявления киберпартизан
Белорусские кибер-партизаны пригрозили Лукашенко новыми атаками
США начали охоту на «грязную шестёрку» из российского ГРУ
В интернете продавали персональные данные украинцев из реестра избирателей
В Беларуси кибер-партизаны назвали имена руководителей СИЗО на Окрестина
Как полиция взламывает заблокированные телефоны и извлекает данные

Комментарии:

comments powered by Disqus
18:42 Популисты в Латвии привлекают избирателей, распространяя ложную информацию о языке, мигрантах и вакцинах
18:42 Вор в законе «Гега Озургетский» понизил статус «Абдуллы» до самой низкой касты из-за долгов
18:39 Варшава требует возмещения затрат за поддержку Украины в военной сфере
18:33 Иран объявил о своем намерении начать переговоры по ядерной программе
18:30 Соратница Орбана выразила критику по поводу потенциального вступления Украины в ЕС
18:24 Жители Тегерана массово покидают город из-за роста напряжённости
Мы в телеграм. Подписывайтесь на канал с оперативными новостями
18:12 В России отмечается значительное сокращение на рынке кредитных карт
18:06 Россия заявила о готовности стать посредником в переговорах между Израилем и Ираном
18:03 В Китае успешно провели операцию по вживлению человеку мозгового импланта
17:57 Екатерина Шпица, спустя четыре года замужества, отправилась к дорогому человеку, чтобы преподнести важный сюрприз
17:54 Поминальная церемония Жанны Фриске была испорчена навязчивым поведением журналистов
17:39 США отменили переговоры с Россией по вопросам двусторонних отношений, сообщает МИД России
17:36 Служба внешней разведки России сообщила о планах провокации против американского корабля в Балтийском море
17:30 Криптоблогера из TikTok освободили после неудавшейся попытки шантажа
17:24 Радио "Гордость" стало одной из наименее популярных станций в России
17:18 В Тегеране начались протесты в ответ на атаки со стороны Израиля
17:09 Артистку Наталью Штурм "выселили" из приобретенного особняка
17:06 Проводники РЖД требуют увеличения зарплаты и улучшения условий труда после многолетнего застоя
17:00 МЧС Москвы теряет множество автомобилей из-за недостатка водителей
16:57 Стрит-арт художника Namer исключили из коллектива после уголовного дела об изнасиловании несовершеннолетних
16:51 Власти усиливают контроль над строительной отраслью Санкт-Петербурга в связи с "мусорным делом"
16:45 Самолет авиакомпании «Азимут» потерял капот двигателя во время взлета из Москвы
16:42 Владимир Зеленский провёл переговоры с австрийскими политиками в Вене
16:39 Пассажиры засняли запуск иранских ракет по Израилю над Дубаем
16:36 Венгрия угрожает остановить поставки электроэнергии в Украину из-за санкций
16:33 Излучение на ядерных объектах Ирана находится в пределах нормы, - заявило МАГАТЭ
16:30 Партия Трампа настаивает на нанесении удара по ядерному объекту в Иране
16:24 Минстрой предложил в два раза увеличить плату за воду для россиян, у которых нет счетчиков
16:24 Трамп лишает пожилых американцев помощников в усилиях по борьбе с мигрантами
16:21 «Пороховая бочка воспламенилась»: эксперты предсказывают длительный конфликт после удара Израиля
16:15 В Белгородской области пытались продать систему РЭБ на «Авито»
16:12 Латвийский суд освободил депутата Алексея Росликова под подписку о невыезде
15:57 Несмотря на многочисленные жалобы, уголовное дело против "гуру" Имрама Крийи не было возбуждено
15:51 Акция «Алкоголь и наркотики»: полиция Европейского Союза усиливает контроль на дорогах
15:48 Российские чиновники подарили микроволновую печь семье погибшего военного
15:45 В Сочи за сутки выпало количество осадков, равное месячной норме: город погружается под воду
15:39 Как Сергей Пономаренко повлиял на кадровые изменения в Красноярске
15:36 Красноярские компании подают апелляцию по делу о крупном взыскании с земельных участков
15:33 Суд приговорил гражданку Украины к 8 годам лишения свободы за мошенничество, связанное с ремонтом Российского центра в Хельсинки
15:30 Арест главного редактора URA.RU стал сигналом к началу новой политической борьбы в Свердловской области