Gli sviluppatori del messenger open source Signal hanno rivelato dettagli su un attacco mirato volto a ottenere il controllo sugli account di alcuni utenti. L'attacco è stato eseguito attraverso l'hacking del servizio Twilio, utilizzato in Signal per inviare SMS con i codici di conferma. L'analisi dei dati ha mostrato che l'hack di Twilio potrebbe aver interessato circa 1900 numeri di telefono degli utenti di Signal, per i quali gli attaccanti hanno avuto la possibilità di ri-registrare i numeri su un altro dispositivo, dopo di che potevano inviare o ricevere messaggi per il numero di telefono associato (l'accesso alla cronologia delle conversazioni precedenti, alle informazioni del profilo e alla rubrica non poteva essere ottenuto, poiché tali informazioni sono memorizzate sul dispositivo dell'utente e non vengono trasferite ai server di Signal).
Nel lasso di tempo tra l'hacking e il blocco della registrazione da parte del servizio Twilio dell'account compromesso di un dipendente, utilizzato per l'attacco, è stata notata attività sui 1900 numeri di telefono segnalati, collegata alla registrazione dell'account o all'invio di un codice di verifica tramite SMS. Inoltre, ottenendo accesso all'interfaccia di servizio di Twilio, gli attaccanti erano interessati a tre numeri specifici degli utenti di Signal, e almeno uno dei telefoni è stato collegato a un dispositivo degli aggressori, secondo quanto dichiarato da un reclamo ricevuto dal proprietario dell'account compromesso. Signal ha inviato notifiche SMS riguardo all'incidente a tutti gli utenti che avrebbero potuto essere colpiti dall'attacco, e ha annullato la registrazione dei loro dispositivi.
L'hack di Twilio è stato effettuato usando metodi di ingegneria sociale, che hanno permesso agli aggressori di ingannare uno dei dipendenti dell'azienda su una pagina di phishing e ottenere accesso al suo account nel sistema di supporto clienti. In particolare, gli attaccanti hanno inviato ai dipendenti di Twilio SMS con avvisi di scadenza dell'account o informazioni sul cambiamento di orario, ai quali era allegato un link a una pagina falsa, stilizzata per apparire come l'interfaccia di accesso ai servizi di Twilio. Secondo quanto riferito da Twilio, collegandosi all'interfaccia di supporto, gli attaccanti sono riusciti a ottenere accesso ai dati relativi a 125 utenti.
Fonte: opennet.ru
