Kako ukrasti novac od Instagrama, Googlea i Microsofta pomoću dvofaktorne autentifikacije

Vesti, 19.07.2016, 08:30 AM

Kako ukrasti novac od Instagrama, Googlea i Microsofta pomoću dvofaktorne autentifikacije

Belgijski istraživač Arne Swinnen otkrio je način na koji je moguće ukrasti novac od kompanija kao što su Facebook (preko Instagrama), Google i Microsoft, koristeći njihove sisteme za glasovnu dvofaktornu autentifikaciju (2FA).

Većina kompanija koje primenjuju 2FA šalju korisnicima kodove putem SMS poruka. Ako korisnik to želi, on može da odabere da kodove dobija putem glasovnog poziva. Automat poziva broj telefona koji je povezan sa nalogom korisnika i glasno izgovara kod.

Belgijski istraživač je otkrio da je moguće napraviti Instagram, Google i Microsoft Office 365 naloge koji se mogu povezati sa premijum telefonskim brojem umesto sa običnim brojem.

Kada bi jedan od ova tri servisa pozvao telefonski broj povezan sa nalogom da bi dao korisniku pristupni kod, premijum broj bi registrovao ovaj poziv i naplatio to kompanijama.

Belgijski istraživač tvrdi da napadači mogu da naprave premijum telefonske servise i lažne Instagram, Google i Microsoft naloge, i da ih povežu.

Pomoću automatizovanih skripti, napadači bi mogli da traže 2FA tokene za sve naloge, pri čemu bi pozivi išli ka premijum servisu, od čega bi napadači mogli da zarade dosta novca.

Teoretski, na ovaj način bi hakeri mogli samo od Instagrama da zarade 2066000 evra godišnje, 432000 evra godišnje od Googlea i 669000 evra godišnje od Microsofta.

Swinnen je detalje o ovom napadu prosledio svim potencijalno ugroženim kompanijama. Facebook ga je nagradio sa 2000 dolara a Microsoft sa 500 dolara.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

WhatsApp za mlađe od 13: novi nalozi pod nadzorom roditelja

WhatsApp za mlađe od 13: novi nalozi pod nadzorom roditelja

WhatsApp je predstavio novu funkciju dizajniranu posebno za decu mlađu od 13 godina, uvodeći naloge kojima upravljaju roditelji sa ciljem bezbednije... Dalje

ChatGPT kao terapeut: korisnici dele lične priče uprkos rizicima po privatnost

ChatGPT kao terapeut: korisnici dele lične priče uprkos rizicima po privatnost

Ljudi sve češće koriste ChatGPT i generativnu veštačku inteligenciju za duboko lične teme — od emotivnog rasterećenja do traženja saveta... Dalje

Ugašena C2 infrastruktura botneta koji su zarazili preko tri miliona uređaja

Ugašena C2 infrastruktura botneta koji su zarazili preko tri miliona uređaja

Zajednička akcija vlasti iz SAD, Nemačke i Kanade rezultirala je gašenjem komandno-kontrolne (C2) infrastrukture koju su koristili botneti Aisuru, ... Dalje

Vidar 2.0: Majstor digitalne krađe širi se među gejmerima sa GitHuba i Reddita

Vidar 2.0: Majstor digitalne krađe širi se među gejmerima sa GitHuba i Reddita

Istraživači iz Acronis TRU upozoravaju na novu kampanju koja cilja pre svega mlađe gejmere, koristeći lažne varalice za popularne igre poput Fort... Dalje

INTERPOL upozorava: veštačka inteligencija podstiče finansijske prevare širom sveta

INTERPOL upozorava: veštačka inteligencija podstiče finansijske prevare širom sveta

Novi izveštaj INTERPOL-a ukazuje na ubrzanu evoluciju globalnih finansijskih prevara, koje postaju sve sofisticiranije zahvaljujući veštačkoj inte... Dalje