Хакеры могут перенаправлять на свой номер SMS-сообщения жертв всего за $16

Хакеры могут перенаправлять на свой номер SMS-сообщения жертв всего за $16

Alexander Antipov

Некоторые компании позволяют перенаправлять SMS-сообщения на другой номер, не запрашивая разрешения для данной операции и даже не уведомляя пользователя.

image

Специалист издания Motherboard обнаружил опасную проблему, эксплуатация которой позволяет злоумышленникам тайно перенаправлять на свой номер SMS-сообщения жертв путем приобретения соответствующих услуг у телекоммуникационных компаний.

В рамках атаки преступники пользуются услугами компаний, которые помогают предприятиям проводить SMS-маркетинг и массовую рассылку сообщений, чтобы незаметно перенаправлять текстовые сообщения и получать доступ к любым кодам двухфакторной авторизации или ссылкам в текстовых сообщениях.

Некоторые компании позволяют перенаправлять SMS-сообщения на другой номер, не запрашивая разрешения для данной операции и даже не уведомляя пользователя о том, что его текстовые сообщения теперь отправляются кому-то другому.

Исследователь Джозеф Кокс (Joseph Cox) попросил своего знакомого ИБ-эксперта атаковать его номер и перенаправить SMS-сообщения на другой номер. Специалист воспользовался сервисом компании Sakari, и подобная атака обошлась ему всего в $16.

«Я использовал предоплаченную карту, чтобы приобрести месячную подписку за $16, а затем получил возможность похитить номер, просто заполнив форму LOA (Letter of Authorization) фальшивой информацией», — пояснил эксперт.

Letter of Authorization представляет собой документ, в котором говорится, что подписывающая сторона имеет право менять телефонные номера.

Хакеры нашли множество способов использования SMS и сотовых систем для доступа к чужим сообщениям — подмена SIM-карты и атаки на сети SS7 широко используются уже несколько лет, а иногда даже используются против высокопоставленных целей. Подмену SIM-карты довольно легко обнаружить, поскольку телефон отключается от сотовой сети, но с перенаправлением SMS может пройти довольно много времени, прежде чем пользователь заметит атаку, предоставляя злоумышленникам возможность скомпрометировать учетные записи.


Хакер массово атакуют Microsoft Exchange, найден способ получить доступ к камерам наблюдения в Tesla, iCloud «ломается» из-за нестандартной фамилии. В эфире восьмой выпуск секьюрити-новостей с Александром Антиповым.


Источник: Securitylab