Încercare de capturare a conturilor Signal prin compromiterea serviciului SMS Twilio

Dezvoltatorii mesageriei open-source Signal au dezvăluit informații despre un atac direcționat, în scopul obținerii controlului asupra conturilor unor utilizatori. Atacul a fost realizat prin hackuirea serviciului Twilio, utilizat de Signal pentru a organiza trimiterea de mesaje SMS cu coduri de confirmare. Analiza datelor a arătat că hackuirea Twilio ar fi putut afecta aproximativ 1900 de numere de telefon ale utilizatorilor Signal, la care atacatorii aveau posibilitatea de a regista din nou numerele de telefon pe un alt dispozitiv, după care să primească sau să trimită mesaje pentru numărul de telefon asociat (accesul la istoricul conversațiilor anterioare, informațiile din profil și agenda de contacte nu putea fi obținut, deoarece aceste informații sunt stocate pe dispozitivul utilizatorului și nu sunt transmise pe serverele Signal).

În intervalul de timp de la hackuirea până la blocarea de către serviciul Twilio a contului compromis al unui angajat, utilizat pentru atac, au fost observate activități pe cele 1900 de numere de telefon legate de înregistrarea unui cont sau trimiterea unui cod de verificare prin SMS. De asemenea, atacatorii, având acces la interfața de suport Twilio, s-au interesat de trei numere specifice de utilizatori Signal, iar cel puțin unul dintre telefoane a fost legat de dispozitivul infractorilor, conform plângerii primite de la proprietarul contului afectat. Signal a trimis notificări SMS despre incident tuturor utilizatorilor care ar fi putut fi afectați de atac și a anulat înregistrarea dispozitivelor acestora.

Hackuirea Twilio a fost realizată folosind metode de inginerie socială, permițând atacatorilor să atragă unul dintre angajații companiei pe o pagină de phishing și să obțină acces la contul său din sistemul de suport pentru clienți. În special, atacatorii au trimis angajaților Twilio mesaje SMS cu avertizări despre expirarea contului sau informații despre schimbarea programului, la care era atașat un link către o pagină falsă, stilizată după interfața de autentificare unificată a serviciilor Twilio. Potrivit datelor Twilio, conectându-se la interfața de suport, atacatorii au reușit să obțină acces la datele legate de 125 de utilizatori.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster