Дайджест кибербезопасности: от ИИ-фишинга до кражи аккаунтов в Instagram

В новостях кибербезопасности есть два правила. Первое: всегда есть о чем поговорить. Второе: темы зачастую настолько удручающие, что хочется просто вернуться в постель. Взять, к примеру, эту неделю: мы сообщили о трех разных кампаниях, в которых злоумышленники использовали доверенные имена для распространения вредоносного ПО. Самым громким случаем стал взлом аккаунта HBO Max в Reddit, где пользователей перенаправляли на приложение, маскирующееся под легитимный сервис, но на деле оказавшееся инфостилером.

Сразу после этого появились хакеры, связанные с Ираном. Они использовали известные бренды в сфере безопасности, такие как Norton и KeePass, чтобы обманом заставить пользователей установить шпионское ПО. В данном случае поводов для паники немного, так как кампания нацелена на политических диссидентов, журналистов и активистов, выступающих против иранского правительства. Тем не менее, целевые атаки редко остаются «целевыми» надолго. Например, компания Kaspersky предупредила, что публичный торрент-репозиторий Torrents.org был взломан и теперь распространяет вредоносное ПО, включая зараженную версию фильма Кристофера Нолана «Одиссея». На данный момент сайт остается скомпрометированным.

Впрочем, не все новости плохие. На этой неделе правоохранительные органы ликвидировали один из старейших DDoS-ресурсов — NightmareStresser. Сайт выдавал себя за инструмент для стресс-тестирования веб-сервисов, но фактически за плату позволял выводить из строя чужие ресурсы. Параллельно стартап Bastille Networks, специализирующийся на обнаружении беспроводных вторжений, объявил о разработке инструментов для выявления смарт-очков поблизости. Технология предназначена для компаний и госучреждений, желающих запретить пронос таких устройств в зоны с ограниченным доступом. Учитывая репутацию «очков-шпионов», можно надеяться, что решение скоро станет доступно и обычным потребителям.

А теперь разберем остальные события недели в мире информационной безопасности.

Когда говорят, что ИИ — любимый инструмент хакеров, это не преувеличение. Издание Dark Reading сообщает, что исследователи Microsoft отследили фишинговую кампанию, в ходе которой злоумышленник разослал более миллиона высокоперсонализированных писем менее чем за три дня. Целью стали отделы бухгалтерии и оплаты счетов компаний по всему миру; рассылались фальшивые инвойсы ServiceNow. Поскольку для составления текстов использовался ИИ, письма содержали реальные имена, должности сотрудников и данные о руководстве пострадавших компаний.

Сообщения даже имитировали цепочки переписки: создавалось впечатление, что письмо изначально было адресовано руководителю, который затем перенаправил бухгалтерию для оплаты счета. Такие атаки эксплуатируют «человеческий фактор», создавая ложное чувство срочности и авторитетности. Это пугающий пример того, как ИИ позволяет легко масштабировать направленный фишинг (spear-phishing).

Следующая история — скорее предупреждение для пользователей Instagram и пример того, как соцсети чрезмерно доверяют автоматизированной модерации. BBC и блог Malwarebytes сообщили о мошенниках, специализирующихся на авторских правах. Они используют автоматические инструменты платформы и подход «сначала заблокируй, потом проверь», подавая массовые ложные жалобы на аккаунты. После блокировки злоумышленники требуют выкуп в криптовалюте за отзыв претензий.

Как и в любой атаке с выкупом, нет никаких гарантий, что после оплаты аккаунт будет возвращен. Malwarebytes отмечает, что подобные атаки происходят с 2023 года, и Meta до сих пор не нашла эффективного способа борьбы с ними. Компания заявляет, что восстановила аккаунты, о которых сообщила BBC, однако очевидно: чтобы платформа начала бороться с эксплуатацией собственных инструментов, не должна требоваться медийная кампания.

Мы уже обсуждали, что ИИ и конфиденциальность плохо совместимы. Поскольку чат-боты стали массовыми, мы подготовили советы по ограничению данных, которые ChatGPT и Google Gemini собирают о вас. В дополнение к этому Electronic Frontier Foundation (EFF) опубликовала подробное руководство по приватности в эпоху ИИ. В нем разбираются различия между облачным и локальным ИИ, а также напоминается, что фраза «не обучать на моих данных» не означает «не иметь доступа к моим данным».

В руководстве EFF есть прямые ссылки для отключения обучения в ChatGPT, Gemini, Claude и других сервисах. Также авторы призывают задуматься о том, как эти компании обрабатывают запросы правоохранительных органов. Этот ресурс стоит добавить в закладки каждому, независимо от отношения к ИИ, чтобы понимать, как платформы работают с вашими промптами и привычками.

***

У вас есть вопрос о конфиденциальности или безопасности в сети? Присылайте его нам, и, возможно, я отвечу на него в следующей колонке или рассылке SecurityWatch. Если вы еще не подписаны, зарегистрируйтесь по ссылке, чтобы еженедельно получать обновления от команды безопасности PCMag.

**Вопрос недели**
Сэм Ф. спрашивает: *«Могут ли ключи доступа (passkeys) на телефоне быть под угрозой, если ваш разблокированный телефон выхватят из рук?»*

Привет, Сэм! Если Amazon, PayPal или ваш банк настойчиво предлагают создать passkey, чтобы «в следующий раз войти быстрее», вы не одиноки. Passkeys действительно ускоряют вход: создается пара ключей, где открытый хранится на сайте, а закрытый — на вашем устройстве. Однако они остаются уязвимыми для перехвата куки (cookie hijacking) и кражи сессий.

Что касается вашего вопроса: если кто-то выхватит у вас разблокированный телефон, он, скорее всего, получит доступ и к вашим ключам доступа — при условии, что менеджер паролей не настроен запрашивать аутентификацию при каждом использовании. Например, я использую Proton Pass, который требует подтверждения личности для разблокировки хранилища. Тем не менее, грабитель не сможет воспользоваться ключами после того, как я их изменю или деактивирую.

Злоумышленник может получить доступ к открытым сессиям до того, как телефон заблокируется (или пока вы не очистите устройство удаленно). Когда кто-то получает физический доступ к разблокированному гаджету, любые гарантии исчезают. И это не вина passkeys, так же как не вина сохраненных паролей. Помните: если устройство попало в чужие руки в разблокированном виде, ваши возможности по защите данных сильно ограничены.

***
*Об авторе: Я работаю технологическим журналистом почти 20 лет. Начинал как фрилансер в PCMag, был главным редактором Lifehacker, старшим редактором The New York Times и директором специальных проектов в WIRED. Сейчас я возглавляю команду безопасности PCMag. Также я автор книги «Seen, Heard, and Paid: The New Work Rules for the Marginalized».*

Похожие записи

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.