Разработчиците на отворената платформа Signal разкриха информация за целенасочена атака, насочена към получаване на контрол над акаунтите на някои потребители. Атаката е извършена чрез хакване на услугата Twilio, използвана в Signal за изпращане на SMS съобщения с кодове за потвърждение. Анализът на данните показа, че хакването на Twilio е могло да засегне около 1900 телефонни номера на потребители на Signal, за които нападателите са имали възможност да пререгистрират номера на друго устройство, след което да получават или изпращат съобщения за свързания номер (достъпът до историята на предишната кореспонденция, информацията от профила и адресната книга не е бил осигурен, тъй като подобна информация се съхранява на устройството на потребителя и не се предава на сървърите на Signal).
В интервала от момента на хакването до блокирането от Twilio на компрометирания акаунт на служителя, използван за атаката, по посочените 1900 телефонни номера е наблюдавана активност, свързана с регистрацията на акаунт или изпращането на проверочен код чрез SMS. При това нападателите, получили достъп до служебния интерфейс на Twilio, се интересували от конкретни три номера на потребители на Signal, и поне един от телефоните е успял да свърже с устройството на нарушителите, съдейки по оплакването, получено от собственика на засегнатия акаунт. Signal е изпратил SMS известия за инцидента на всички потребители, които потенциално биха могли да бъдат засегнати от атаката, и анулирал регистрацията на техните устройства.
Хакването на Twilio е извършено с използване на методи на социална инженерия, позволяващи на атакуващите да примамят един от служителите на компанията на фишинг страница и да получат достъп до неговия акаунт в системата за клиентска поддръжка. В частност, нападателите са разпратили SMS съобщения на служителите на Twilio с предупреждение за изтичане на времето на действие на акаунта или информация за промяна на графика, към които е била прикрепена връзка към фалшива страница, подправена да изглежда като интерфейса за единно влизане в служебните услуги на Twilio. Според данните на Twilio, свързвайки се с интерфейса на службата за поддръжка, атакуващите са успели да получат достъп до данни, свързани с 125 потребители.
Източник: opennet.ru
