Campanie a hackerilor împotriva utilizatorilor de servicii Microsoft

0
Publicat:
Ultima actualizare:
Campania de atacuri cibernetice se foloseşte de Windows Live ID

Experţii Kaspersky Lab avertizează cu privire la o nouă campanie de atacuri cibernetice care foloseşte Windows Live ID pentru a obţine informaţiile confidenţiale pe care utilizatorii le stochează pe Xbox LIVE, Zune, Hotmail, Outlook, MSN, Messenger sau OneDrive.

Mai întâi, utilizatorii primesc notificări pe e-mail care îi anunţă că altcineva le utilizează conturile Windows Live ID pentru a distribui mesaje spam şi că acestea urmează să fie blocate. Pentru a evita suspendarea conturilor, li se transmite că trebuie să acceseze un link şi să îşi actualizeze informaţiile personale pentru a răspunde noilor necesităţi de securitate ale serviciului. La o primă vedere, această procedură pare similară unei tentative obişnuite de phishing.

Atacatorii se aşteaptă ca utilizatorii să acceseze link-urile care îi redirecţionează pe site-uri false care imită pagina oficială Windows Live. Ulterior, informaţiile introduse urmează să fie distribuite infractorilor cibernetici. Însă, experţii Kaspersky Lab au descoperit că link-ul din e-mail-ul de phishing redirecţionează utilizatorii către site-ul oficial Windows Live şi că, aparent, nu exista nicio tendinţă de a sustrage datele de logare.

Care este frauda?

După accesarea link-ului din e-mail şi după autorizarea accesului pe site-ul oficial live.com, utilizatorii primesc o altă notificare de la o aplicaţie care cere permisiunea de a se loga automat în cont, de a vizualiza informaţiile de pe profil, listele de contacte şi adresele de e-mail din conturile personale şi de servciu. Astfel, infractorii cibernetici obţin acces la vulnerabilităţi de securitate din protocolul de autorizare OAuth.

Utilizatorii care acordă permisiunea de acces nu îşi oferă datele de logare, însă oferă informaţii personale, adresele de e-mail ale contactelor şi numele reale ale prietenilor. În plus, infractorii cibernetici pot accesa alţi parametri, precum informaţii despre întâlnirile programate sau alte evenimente importante. Informaţiile acestea pot fi utilizate în scopuri frauduloase precum distribuirea de mesaje spam sau lansarea unor atacuri de tip spear phishing.

„Ştiam deja că există vulnerabilităţi de securitate în protocolul OAuth: la începutul anului 2014, un student din Singapore a descris mai multe modalităţi prin care se pot sustrage datele utilizatorilor după autentificare,” a declarat Andrey Kostin, Senior Web Content Analyst în cadrul Kaspersky Lab. „Totuşi, aceasta este prima dată când descoperim infractori cibernetici care utilizează e-mail-uri de tip phishing pentru a pune în practică aceste tehnici. Atacatorii pot utiliza informaţiile interceptate pentru a crea portrete complexe ale utilizatorilor, cu informaţii despre ceea ce fac, cu cine se întâlnesc şi care le sunt prietenii. Acest profil poate fi utilizat în scopuri infracţionale,” a explicat Andrey Kostin.

Dezvoltatorii aplicaţiilor web pentru reţele sociale care utilizează protocolul OAuth sunt sfătuiţi să:

1. Evite utilizarea redirecţionărilor deschise de pe pagina lor;
2. Să creeze o listă de încredere pentru redirecţionările care utilizează OAuth, deoarece infractorii cibernetici pot folosi redirecţionări ascunse pentru a aduce utilizatorii pe un site periculos prin aplicaţii vulnerabile, schimbând parametrul „redirect_uri”. 

Mai multe pentru tine:
Cele mai bune storcătoare 2026 – top modele pentru sucuri proaspete și nutritive, din peste 1.400 modele eMAG, pentru schimbări reale în dieta zilnică
Nașterea care a zguduit casa regală. 70 de martori au fost prezenți la venirea pe lume a prințului. Ce a născut una dintre cele mai importante regine
Crocant, sănătos, rapid, fără ulei și fără stres – Cele mai bune air fryere din 2026 care îți vor schimba modul de a găti! Profită de ofertele eMAG
Biserica din Capitală care ascunde un secret despre Arsenie Boca. Dan Negru, dezvăluiri surprinzătoare: „E lăsat aici. Să vi-l arăt”
Top 7 fierbătoare electrice 2026 pe care nu le vrei să le ratezi: economisește timp și energie în bucătărie
Top mașini de pâine 2026 testate și recomandate. Secretul pâinii perfecte acasă: proaspătă, sănătoasă și fără efort
Scandalul se adâncește: Sarah Ferguson ar fi avut relații intime cu Epstein, iar Andrew voia să devină „animalul lui de companie”
Cele mai bune aparate de gătit cu aburi în 2026: Top 5 modele eMAG pentru mese rapide, sănătoase și fără grăsimi – magia aburului în bucătărie
Bancnota de 2.000 de lei cu eclipsa totală de Soare din 1999 a devenit o adevărată comoară. Cu cât se vinde în 2026
Un primar PSD, în lacrimi pe Facebook după ce a fost acuzat de sechestrare și violență asupra fiicei și fostei partenere. Imagini dramatice cu victima
Cel mai bun multicooker electric în 2026: Top 7 alegeri testate care îți economisesc timp și bani