Компания Google устранила уязвимость, которая позволяла взломать аккаунты путем подмены телефонных номеров

Компания Google устранила уязвимость, которая позволяла взломать аккаунты путем подмены телефонных номеров
Компания Google устранила уязвимость, которая позволяла взломать аккаунты путем подмены телефонных номеров

Эксперты в области кибербезопасности обнаружили метод определения любого номера телефона, связанного с аккаунтом Google. Это открывает возможности для злоумышленников по подмене SIM-карт и других действий.

Об этом пишет издание Wired, ссылаясь на информацию от Google и издания 404 Media.

Номер телефона часто является конфиденциальной информацией и не раскрывается. Из-за выявленной уязвимости хакеры могли добыть его даже с относительно небольшими ресурсами, используя метод "грубой силы" (brute force). Под угрозой оказались владельцы практически всех смартфонов под управлением Android, поскольку они привязываются к учетным записям Google.

"Я думаю, что этот эксплойт довольно опасен, поскольку это, по сути, золотая жила для подменщиков SIM-карт", — прокомментировал независимый исследователь безопасности с псевдонимом brutecat, обнаруживший проблему.

Подменщики SIM-карт — это хакеры, которые захватывают доступ к номеру телефона жертвы, чтобы принимать ее звонки и текстовые сообщения, что, в свою очередь, позволяет им взламывать всевозможные учетные записи.

Номера телефонов являются ключевой информацией для SIM-обменников. Хакеры такого рода были связаны с бесчисленными взломами отдельных людей с целью кражи онлайн-имен пользователей или криптовалюты. Но изощренные SIM-обменники также перешли к атакам на крупные компании. Некоторые из них работали напрямую с бандами вымогателей из Восточной Европы.

Fullscreen qhiukiqrihevls

Фото: Getty Images

Имея доступ к номеру телефона, преступник может обратиться к оператору сотовой связи, выдать себя за жертву и попросить перенаправлять сообщения на другую SIM-карту. После этого хакер может запросить на нее сообщения для сброса пароля или коды многофакторной аутентификации и войти в аккаунты жертвы.

Это может быть биржи, где хранится криптовалюта или электронная почта, которая открывает доступ ко многим другим учетным записям, например, к банковским приложениям.

В середине апреля журналисты предоставили brutecat один из адресов электронной почты Gmail для проверки уязвимости. Примерно через шесть часов он назвал правильный номер телефона, привязанный к аккаунту.

По словам исследователя, применяется именно brute force, когда хакер быстро перебирает разные комбинации цифр или символов, пока не находит нужные. Обычно это делается для подбора чьего-то пароля. Поиск занимает около часа для номера из США и около 8 минут для номера из Великобритании, для других стран может потребоваться меньше минуты.

Главное, что нужно хакерам — это имя пользователя в Google. Сначала злоумышленники передают жертве право собственности на документ из продукта Looker Studio от Google. Они меняют имя документа на множество символов, в результате чего цель не была уведомлена о смене владельца. Используя некий пользовательский код, brutecat затем подбирает номер телефона, пока не найдет нужный, при этом жертва не получает никаких предупреждений.

Представитель Google сообщил 404 Media в своем заявлении, что уязвимость уже устранена. Компания отреагировала на сообщение киберэксперта о проблеме, отправленное через программу вознаграждений.

По словам brutecat, компания заплатила ему 5000 долларов. Изначально Google присвоила уязвимости низкую степень угрозы, но затем повысила ее до средней.

Страница для печати  

Другие новости по теме:

Российские хакеры пытались взломать сети фирмы, связанной с Байденом
Пятерых китайских хакеров США обвинили во взломе более сотни американских компаний
Опасная уязвимость позволила шпионить за пользователями Instagram
Кибер-партизаны Беларуси взломали прямой эфир гостелеканала и показали, как силовики избивали протестующих
Отнять все в один клик. Как хакеры крадут личные данные и деньги украинцев
В России похищена база данных клиентов крупнейшей в стране сети секс-шопов
Белорусы массово начали снимать наличные на фоне заявления киберпартизан
Белорусские кибер-партизаны пригрозили Лукашенко новыми атаками
США начали охоту на «грязную шестёрку» из российского ГРУ
В интернете продавали персональные данные украинцев из реестра избирателей
В Беларуси кибер-партизаны назвали имена руководителей СИЗО на Окрестина
Как полиция взламывает заблокированные телефоны и извлекает данные

Комментарии:

comments powered by Disqus
22:09 Россия начинает привлекать подростков для шпионажа на Западе
22:00 Россия увеличивает объемы поставок топлива и продовольствия в Северную Корею
21:57 Россия создает новый род войск для управления беспилотниками
21:51 США призывают к внимательности в связи с увеличением риска конфликта между Израилем и Ираном
21:48 Евросоюз учреждает должность специального представителя по вопросам украинских беженцев
21:42 Трамп вновь призвал к поиску компромиссов между Россией и Украиной
Мы в телеграм. Подписывайтесь на канал с оперативными новостями
21:33 Американские власти обеспокоены возможным перегрузом израильской системы обороны из-за ракетной угрозы со стороны Ирана
21:27 Кремль расценил поздравление США с Днём России как политический ход
21:21 ChatGPT превратился в инструмент политической борьбы в Польше
21:12 Страны G7 намерены уменьшить предельную стоимость российской нефти
21:09 Власти Красноярского края объявили режим чрезвычайной ситуации из-за аварии с буксиром на Енисее
21:03 В Санкт-Петербурге трамвай загорелся из-за случайной искры
20:57 Израиль планирует атаку на Иран без участия США
20:54 «Вкусно и точка» выступает за принятие закона, предотвращающего возвращение иностранных компаний в Россию
20:45 Квинси Промеса снова задержали в Дубае по запросу Нидерландов
20:42 В России предложили вознаграждать за сообщения о нарушениях, совершенных пользователями самокатов
20:33 Красноярск готовится к кадровым изменениям после задержания Владислава Логинова
20:30 Губернатор Роман Бусургин назначил нового руководителя УФСИН по Саратовской области
20:27 Губернатор Самарской области Вячеслав Федорищев не торопится заменять китайские дроны на разработки, произведённые в России
20:18 В Москве рабочий спас мужчину, который на спор прыгнул с моста и чуть не утонул
20:15 В Варшаве водитель такси преследовал девушку, которая отказалась с ним поехать
20:03 Министр иностранных дел Украины выразил неодобрение в адрес США за поздравления России с их государственным праздником
20:00 Израиль может атаковать Иран в ближайшие дни, сообщает телеканал ABC News
19:57 Саммит G7 в Канаде завершился серией отдельных заявлений, а не общим коммюнике
19:51 В Польше во время военных учений вертолёты нанесли повреждения автомобилям и деревьям
19:48 Германия и Украина достигли соглашения о продолжительных поставках систем противовоздушной обороны
19:36 В Индии найден человек, выживший после авиакатастрофы самолета компании Air India
19:30 Слухи об ударе по Ирану обвалили израильский фондовый рынок
19:27 В Интернете появились новые кадры крушения самолёта на жилые дома в Индии
19:21 Украина будет одной из тем на закрытой встрече мировой элиты в Швеции
19:15 Премьер-министр Венгрии Виктор Орбан выразил критику в отношении идеи вступления Украины в Европейский Союз
19:09 Губернатор Флориды разрешил сбивать протестующих в целях самообороны
19:06 Кремль распорядился освободить подозреваемых в похищении блогера Арега Щепихина
19:00 Дмитрий Песков опроверг слухи о блокировке «Телеграма» в России
18:57 Россия и Украина осуществили третий этап обмена военнопленными
18:51 Давление на губернатора Алексея Текслера усиливается после признаний заместителя министра Станислава Харченко
18:48 Как участие в Евровидении повлияло на карьеру Дмитрия Колдуна
18:45 Бывший председатель Краснодарского суда Александр Чернов выразил готовность передать своё имущество государству
18:39 Спасатели обнаружили двух человек, которые выжили после авиакатастрофы в Индии
18:36 Честный гаишник Сергей Кобозев организовал коррупционную схему под прикрытием начальника московского УСБ