Хакер показала, как можно «угнать» чужой аккаунт с помощью звонка по телефону Статьи редакции

24 февраля редактор портала Fusion Кевин Рус (Kevin Roose) с помощью хакера Джессики Кларк (Jessica Clark) продемонстрировал, как можно заполучить доступ к аккаунту пользователя посредством простого телефонного звонка.

Джессика — специалист по социальной инженерии. Она может украсть данные другого человека, не написав ни одной строчки кода.

Чтобы «взломать» Руса, она вместе со своей командой собрала про него 13-страничное досье. Оно включало в себя данные из открытых источников, а также информацию, которую можно было получить, изучив активность жертвы в соцсетях.

Составив детальный портрет своей жертвы, Джессика клонировала его мобильный номер и позвонила в службу поддержки сервиса, которым он пользовался (название не уточняется).

Во время звонка Кларк включила запись звуков, которые издаёт плачущий ребёнок, чтобы человек на другом конце провода хотел от неё быстрее отделаться и, соответственно, уделял меньше внимания проверке её данных.

Девушка представилась женой Руса и сначала узнала его адрес электронной почты, а затем вынудила службу поддержки сбросить пароль от аккаунта.

По словам журналиста, таким образом — используя фрагменты доступных в сети данных — можно обмануть почти любую крупную компанию.

Помимо этого Рус позволил себя взломать специалисту по безопасности Дэну Тентлеру (Dan Tentler). Чтобы получить доступ к данным журналиста, Тентлер отправил жертве фейковое электронное письмо со ссылкой на фишинговый сайт.

Рус кликнул по ссылке, думая, что письмо настоящее, и тем самым установил на свой компьютер клиентский сертификат хакера. После этого Тентлер воссоздал на компьютере журналиста несколько сервисных уведомлений, с помощью которых заполучил его логин и пароль.

По словам хакера, с такими ресурсами он мог бы сделать с Русом что угодно — например, превратить его в бездомного, украв все деньги и продав жильё от его имени.

0
42 комментария
Написать комментарий...
Бурный Данила

Раньше это называлось мошенничество, а теперь это социальная инженерия и она вроде как всем нравится.

Ответить
Развернуть ветку
Царский меч

Этот термин давно в ходу. Книге легендарного Кевина Митника, например, уже 14 лет, там он активно используется. При этом описывается опыт, полученный хакером в 80-90-е годы.

Ответить
Развернуть ветку
Алюминиевый фонарь

Вообще, в одном из купленных мной лет 15 назад номеров журнала «Хакер» совершенно точно использовался этот термин. С тех пор мне он тоже нравится :D

Ответить
Развернуть ветку
Видный Гоша

со звуком плачущего ребенка я сам кому угодно все свои пароли выдам, это подлый ход! DX

Ответить
Развернуть ветку
Средневековый динозавр

"social engineering" is for "social"

Ответить
Развернуть ветку
Существенный утюг

А айфон террориста она сможет взломать с помощью плача?

Ответить
Развернуть ветку
Хороший фонарь

Фбр уже готовит записи плача для телефонного разговора с Куком

Ответить
Развернуть ветку
Патриотический завод

Комментарий недоступен

Ответить
Развернуть ветку
Разнообразный пёс_анон

Комментарий недоступен

Ответить
Развернуть ветку
Патриотический завод

Комментарий недоступен

Ответить
Развернуть ветку
Средневековый динозавр
Ответить
Развернуть ветку
Культурный динозавр

Эх, Денис!

Ответить
Развернуть ветку
Предметный дым

Если на телефоне или за компьютером дурак - нет спасение. Один пароли сбросил за девичью фамилию мамы, второй сам троян себе установил.

Ответить
Развернуть ветку
Прочный звук

«2 процента людей — думает, 3 процента — думает, что они думают, а 95 процентов людей лучше умрут, чем будут думать.»
Бернард Шоу

Ответить
Развернуть ветку
Элементарный холод
тем самым установил на свой компьютер вредоносное ПО

Смысл фишинговых сайтов не в установке вредоносного ПО, а в подделке страницы для ввода логина\пароля.

Ответить
Развернуть ветку
Усталый Филипп

Более того, просто открыв сайт и не запуская ничего из того что скачалось подхватить троян невозможно. Если честно, я вообще не понимаю как люди это говнище цепляют. Каким же идиотом надо быть, чтобы запускать исполняемые файлы из непроверенных источников? И ладно еще, если это пиратский софт с торрентов, но по ссылке из письма - это уже совсем пиздец.

Ответить
Развернуть ветку
Элементарный холод

Посмотрел оригинал - там не было никакого вредоносного ПО. Пользователя на фишинговом сайте попросили установить клиентский сертификат хакера. Пользователь установил, не читая. Что нельзя устанавливать сертификаты с ВООБЩЕ любых сайтов знают в наше время, наверное, только специалисты.

Ответить
Развернуть ветку
Здоровый коктейль

Собсна, прочитав это в статье, тоже удивился и возмутился. Добавлю, что единственный зафиксированный в истории случай, когда можно было поймать себе что-то на машину просто открыв страницу — старая история с совокупностью оперы (ещё той, на Presto) и строго определённой версии явы. Там да, было дело. С тех пор о таких прецедентах я не слышал. Так что либо в статье неточность / ******* [враньё], либо тот чувак который это делал только что слил инсайд о втором таком прецеденте (но верится слабо).

Ответить
Развернуть ветку
Разнообразный пёс_анон

Комментарий недоступен

Ответить
Развернуть ветку
Крестьянский Мурод

Возможно. Вот только стоит такой Троян дико дорого (почём там нынче уязвимости сандбокса хрома на черном рынке?). Другое дело, что на практике это мало реально.

Ответить
Развернуть ветку
Часовой кофе

Социальная инженерия нынче в тренде

Ответить
Развернуть ветку
Решающий ключ
Джесси Кларк (Jessica Clark)

Стоит как-то определиться.

Ответить
Развернуть ветку
Трудовой фонарь

Стоит выпить ещё кофе.

Ответить
Развернуть ветку
Средневековый динозавр

только, пожалуйста, не растворимый, а только зерновой!

Ответить
Развернуть ветку
Здоровый коктейль

И ещё, наверное)
Склонении у имени уехало, поправь пожалуйста.

Ответить
Развернуть ветку
Здоровый коктейль

*склонение

/пишустелефона

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Культурный динозавр

Джессика разве не женское имя?

Ответить
Развернуть ветку
Личный жар

Комментарий недоступен

Ответить
Развернуть ветку
Зенитный единорожек88

Где Джессика Хайд?

Ответить
Развернуть ветку
Полицейский блик

Джексси Как Кларк

Ответить
Развернуть ветку
Заинтересованный жар

Но есть же правила определенные, требования безопасности...
Как можно вообще пароль по телефону сбрасывать? Что за контора такая?

Ответить
Развернуть ветку
Китайский месяц
клонировала его мобильный номер

Разве на западе это так просто, как у нас?
С клонированным мобильным номером обычно можно сбросить пароли от почтовых сервисов, к которым привязан телефон, безо всякого участия техподдержки, а также завладеть большей частью мессенджеров (включая "Телеграм", к слову).
Если у человека к телефону или на такую почту завязаны какие-нибудь финансовые аккаунты (мобильный или интернет-банкинг, биткоин-кошелёк, PayPal и т. д.), то за время, пока он спит, можно кучу денег вывести. И это безо всякого social engineering.

Ответить
Развернуть ветку
Литературный якорь

При клонировании сим-карты меняется IMSI, нормальные сервисы, тем более банковские, требуют звонка для подтверждения, что новая симка также принадлежит их клиенту.

Ответить
Развернуть ветку
Властный диод

Выходи за меня!

Ответить
Развернуть ветку
Китайский месяц

Спасибо за ликбез, не знал. Видимо, звонок Джессики в техподдержку был как раз с этим и связан.

Ответить
Развернуть ветку
Полный цвет

Да и у нас это не так просто... вот по левой доверенности получить симку, это у нас да, любят и практикуют последние время активно.
А сделать клона, да и еще одновременно зарегистрироваться в сети это вряд ли.

Ответить
Развернуть ветку
Своеобразный коктейль

Не понимаю как в 2016 году люди до сих пор ведутся на фишинговые ссылки в емейле

Ответить
Развернуть ветку
Природный Макс

Как велись в 2000, так и будут вестись в 2032

Ответить
Развернуть ветку
Народный кавалер

Подходы Кевина Митника не теряют актуальности

Ответить
Развернуть ветку
Белорусский волк
узнала его адрес электронной почты, а затем вынудила службу поддержки сбросить пароль от аккаунта

Как это могло помочь взлому?

Ответить
Развернуть ветку
Массовый месяц

Watch Dogs в реальности

Ответить
Развернуть ветку
Легкий татарин

Ломай. Ломай меня полностью

Ответить
Развернуть ветку
Читать все 42 комментария
null