Programiści otwartego komunikatora Signal ujawnili szczegóły ataku skierowanego na przejęcie kontroli nad kontami niektórych użytkowników. Atak został przeprowadzony przez włamanie do usługi Twilio, używanej w Signal do organizacji wysyłania wiadomości SMS z kodami potwierdzającymi. Analiza danych wykazała, że włamanie do Twilio mogło dotknąć około 1900 numerów telefonów użytkowników Signal, nad którymi napastnicy mieli możliwość przerejestrowania numerów telefonów na inne urządzenie, a następnie odbierania lub wysyłania wiadomości dla powiązanego numeru telefonu (dostęp do historii wcześniejszej korespondencji, informacji z profilu i książki adresowej nie mógł być uzyskany, ponieważ takie informacje są przechowywane na urządzeniu użytkownika i nie są przesyłane na serwery Signal).
W okresie czasu od włamania do zablokowania przez usługę Twilio skompromitowanego konta pracownika, który został wykorzystany do ataku, na wskazanych 1900 numerach telefonów zauważono aktywność związaną z rejestracją konta lub wysyłaniem kodu weryfikacyjnego przez SMS. Przy tym, uzyskując dostęp do interfejsu Twilio, napastnicy interesowali się konkretnymi trzema numerami użytkowników Signal, a co najmniej jeden z telefonów udało się powiązać z urządzeniem przestępców, sądząc po skardze otrzymanej od właściciela poszkodowanego konta. Signal wysłał powiadomienia SMS o incydencie wszystkim użytkownikom, których potencjalnie mogła dotknąć atak, i unieważnił rejestrację ich urządzeń.
Włamanie do Twilio zostało dokonane przy użyciu metod inżynierii społecznej, które pozwoliły napastnikom zwabić jednego z pracowników firmy na stronę phishingową i uzyskać dostęp do jego konta w systemie wsparcia klienta. W szczególności napastnicy wysłali pracownikom Twilio wiadomości SMS z ostrzeżeniem o wygaśnięciu ważności konta lub informacjami o zmianach w harmonogramie, do których dołączono link do fałszywej strony stylizowanej na interfejs jednolitych wejść do serwisów Twilio. Z danych Twilio wynika, że, podłączając się do interfejsu wsparcia, napastnicy zdążyli uzyskać dostęp do danych związanych z 125 użytkownikami.
Źródło: opennet.ru
