Categories: Новини

Вразливість в Google відкрила шлях до зламу будь-якого номера телефону

Ризики для власників Android-пристроїв

Дослідники з галузі кібербезпеки виявили уразливість у сервісах Google, що дозволяє зловмисникам дізнатися номер телефону, пов’язаний із обліковим записом. За даними видання Wired, зловмисники можуть використати цю вразливість для організації SIM-свопінгу та інших атак, наражаючи на небезпеку мільйони користувачів Android,  пише Wired, посилаючись на дані Google та 404 Media.

Brute-force-метод і його ефективність

Хоча телефонний номер зазвичай вважається приватною інформацією, новий експлойт дає змогу підібрати його навіть із обмеженими обчислювальними ресурсами, застосовуючи метод «грубої сили». Схильні до ризику практично всі власники Android-пристроїв, оскільки їхні номери тісно інтегровані з обліковими записами Google. Незалежний дослідник під псевдонімом brutecat, який знайшов уразливість, відзначив: «Цей експлойт відкриває справжню “золоту жилу” для тих, хто практикує заміну SIM-карт».

Що таке SIM-свопінг?

SIM-свопінг — це атака, коли зловмисники отримують контроль над номером жертви, перенаправляючи дзвінки й SMS на свою SIM-картку. Отримавши доступ до вхідних кодів двофакторної автентифікації, вони можуть зламувати акаунти в банківських додатках, криптобіржах та інших сервісах. Номери телефонів давно є основним ресурсом для так званих SIM-обмінників — організованих груп, що займаються крадіжками цифрових ідентичностей.

Швидкість підбору номера

У середині квітня журналісти надали brutecat тестовий акаунт Gmail. Завдяки автоматизованому перебору числових комбінацій він встановив правильний номер телефону за приблизно шість годин. Для абонентів США підбір займає до години, для Великої Британії — близько восьми хвилин, а в деяких країнах — менше хвилини. Єдина потрібна хакерам інформація — ім’я користувача Google. Спочатку зловмисники передають жертві право власності на документ у Google Looker Studio, змінюючи його назву на набір невізуальних символів, щоб не привертати уваги до сповіщень. Далі вони автоматично перебирають можливі варіанти телефонного номера.

Як Google виправила проблему

Представники Google підтвердили, що уразливість уже усунута. Інформацію про помилку компанії надіслав дослідник через офіційну програму винагород. За знахідку brutecat отримав 5000 доларів. Спочатку Google кваліфікувала проблему як низькозагрозливу, однак згодом підвищила рівень до середнього. Цей інцидент нагадує про необхідність використовувати додаткові заходи безпеки для захисту облікових записів.

Aleksandr V.

Recent Posts

Мобільний оператор Київстар попередив абонентів про зв’язок: всім потрібно підготуватися

Київстар закликав абонентів підготуватися до можливих змін у зв’язку. Необхідна інформація для безперебійного користування.

39 хвилин ago

Науковці назвали основний фактор, що призведе до шостого масового вимирання на Землі

Вчені стверджують, що людська діяльність може призвести до шостого масового вимирання на Землі. Святе збереження…

7 години ago

Бог існує, і це доведено наукою: французькі математики знайшли докази

Французькі математики стверджують, що наука доводить існування Бога. Їхня книга базується на думках 62 Нобелівських…

8 години ago

Науковці з Японії довели, що вода на Землю потрапила із космосу

Японські астрономи виявили, що вода на Землю потрапила з космосу через астероїд Рюгу, спростовуючи попередні…

18 години ago

Археологи виявили унікальне підводне поселення мая, що пролежало під водою тисячу років

Археологи в Белізі виявили підводне поселення мая, що тисячу років пролежало під водою, відкриваючи нові…

20 години ago

12 найдратівливіших функцій iPhone: як їх вимкнути

Дізнайтеся про 12 найгірших функцій iPhone, які дратують користувачів, і як їх вимкнути. Поради та…

22 години ago