Próba przejęcia kont Signal poprzez kompromitację usługi SMS Twilio

Programiści otwartego komunikatora Signal ujawnili szczegóły ataku skierowanego na przejęcie kontroli nad kontami niektórych użytkowników. Atak został przeprowadzony przez włamanie do usługi Twilio, używanej w Signal do organizacji wysyłania wiadomości SMS z kodami potwierdzającymi. Analiza danych wykazała, że włamanie do Twilio mogło dotknąć około 1900 numerów telefonów użytkowników Signal, nad którymi napastnicy mieli możliwość przerejestrowania numerów telefonów na inne urządzenie, a następnie odbierania lub wysyłania wiadomości dla powiązanego numeru telefonu (dostęp do historii wcześniejszej korespondencji, informacji z profilu i książki adresowej nie mógł być uzyskany, ponieważ takie informacje są przechowywane na urządzeniu użytkownika i nie są przesyłane na serwery Signal).

W okresie czasu od włamania do zablokowania przez usługę Twilio skompromitowanego konta pracownika, który został wykorzystany do ataku, na wskazanych 1900 numerach telefonów zauważono aktywność związaną z rejestracją konta lub wysyłaniem kodu weryfikacyjnego przez SMS. Przy tym, uzyskując dostęp do interfejsu Twilio, napastnicy interesowali się konkretnymi trzema numerami użytkowników Signal, a co najmniej jeden z telefonów udało się powiązać z urządzeniem przestępców, sądząc po skardze otrzymanej od właściciela poszkodowanego konta. Signal wysłał powiadomienia SMS o incydencie wszystkim użytkownikom, których potencjalnie mogła dotknąć atak, i unieważnił rejestrację ich urządzeń.

Włamanie do Twilio zostało dokonane przy użyciu metod inżynierii społecznej, które pozwoliły napastnikom zwabić jednego z pracowników firmy na stronę phishingową i uzyskać dostęp do jego konta w systemie wsparcia klienta. W szczególności napastnicy wysłali pracownikom Twilio wiadomości SMS z ostrzeżeniem o wygaśnięciu ważności konta lub informacjami o zmianach w harmonogramie, do których dołączono link do fałszywej strony stylizowanej na interfejs jednolitych wejść do serwisów Twilio. Z danych Twilio wynika, że, podłączając się do interfejsu wsparcia, napastnicy zdążyli uzyskać dostęp do danych związanych z 125 użytkownikami.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster