Les développeurs du messager open source Signal ont révélé des informations concernant une attaque ciblée visant à prendre le contrôle des comptes de certains utilisateurs. L'attaque a été effectuée par le biais du piratage du service Twilio, utilisé par Signal pour l'envoi de SMS contenant des codes de vérification. L'analyse des données a montré que le piratage de Twilio a pu toucher environ 1900 numéros de téléphone des utilisateurs de Signal, pour lesquels les attaquants ont eu la possibilité de réenregistrer les numéros sur un autre appareil, permettant ainsi d'envoyer ou de recevoir des messages pour le numéro de téléphone lié (l'accès à l'historique des anciennes conversations, aux informations du profil et au carnet d'adresses n'a pas pu être obtenu, car ces informations sont stockées sur l'appareil de l'utilisateur et ne sont pas transmises aux serveurs de Signal).
Entre le moment du piratage et le blocage par le service Twilio du compte compromis d'un employé utilisé pour l'attaque, une activité liée à l'enregistrement de comptes ou à l'envoi de codes de vérification par SMS a été observée sur les 1900 numéros de téléphone concernés. Les attaquants, ayant accédé à l'interface de Twilio, s'intéressaient à trois numéros spécifiques d'utilisateurs de Signal, et au moins un des téléphones a pu être associé à l'appareil des malfaiteurs, d'après une plainte reçue du propriétaire du compte affecté. Signal a envoyé des notifications SMS concernant l'incident à tous les utilisateurs qui pouvaient potentiellement être touchés par l'attaque, et a annulé l'enregistrement de leurs appareils.
Le piratage de Twilio a été réalisé en utilisant des méthodes d'ingénierie sociale, permettant aux attaquants d'attirer un des employés de l'entreprise sur une page de phishing et d'accéder à son compte dans le système de support client. En particulier, les attaquants ont envoyé aux employés de Twilio des SMS contenant des alertes concernant l'expiration de leur compte ou des informations sur des changements d'emploi du temps, accompagnés d'un lien vers une page frauduleuse imitant l'interface de connexion unique des services internes de Twilio. Selon Twilio, en se connectant à l'interface du service d'assistance, les attaquants ont pu accéder aux données de 125 utilisateurs.
Source : opennet.ru
