{"id":14277,"url":"\/distributions\/14277\/click?bit=1&hash=17ce698c744183890278e5e72fb5473eaa8dd0a28fac1d357bd91d8537b18c22","title":"\u041e\u0446\u0438\u0444\u0440\u043e\u0432\u0430\u0442\u044c \u043b\u0438\u0442\u0440\u044b \u0431\u0435\u043d\u0437\u0438\u043d\u0430 \u0438\u043b\u0438 \u0437\u043e\u043b\u043e\u0442\u044b\u0435 \u0443\u043a\u0440\u0430\u0448\u0435\u043d\u0438\u044f","buttonText":"\u041a\u0430\u043a?","imageUuid":"771ad34a-9f50-5b0b-bc84-204d36a20025"}

«Белые хакеры» нашли сервис массовой разблокировки iPhone — он собирает пароли и «отвязывает» технику от iCloud Статьи редакции

Им пользуется в том числе и московская фирма, уверены хакеры.

«Фишеры» выстроили систему для кражи «десятков тысяч» аккаунтов iCloud по всему миру. Они обманом вынуждают пользователей раскрыть свои логины и пароли. О схеме vc.ru рассказал «белый хакер» Link, который находит уязвимости в сервисах компаний вроде PayPal, и его команда.

Программу для выманивания паролей создал неизвестный разработчик и продаёт её по $60. С помощью неё можно, например, самому разблокировать iPhone и другие устройства или продавать такие услуги. Среди тех, кто пользовался услугами разработчика, есть и московская компания, говорят хакеры.

Как «белые хакеры» вышли на фишеров

О ситуации стало известно случайно: летом 2021 года на фестивале у нескольких человек украли iPhone, в том числе у знакомого Link. Как рассказал этот знакомый vc.ru, через три-четыре дня после потери он стал получать на другое устройство сообщения якобы от центра поддержки Apple.

В сообщении говорилось, что его iPhone нашёлся, его передадут в Apple Store. Чтобы получить устройство обратно, нужно заполнить форму возврата по ссылке.

Пример сообщения Скриншот одного из пользователей

«Кроме сообщений робот начинает названивать — мог позвонить несколько раз за день», — рассказывает собеседник. По ссылке — похожая на сайт Apple страница. Там пользователь должен ввести логин и пароль от своего iCloud, а затем код для двухфакторной аутентификации.

Как только вводишь код, система автоматически отвязывает iCloud от устройства, объясняет он. Пользователь не стал вводить свои данные, а вместо этого решил найти злоумышленников.

С помощью сервиса Whois ему удалось разыскать владельца домена — им оказался человек якобы из Ганы. «Написал ему, скинул ссылку на сайт и сказал, что хочу такой же для разблокировки iPhone, попросил помочь сделать», — рассказывает собеседник.

Человек из Ганы дал контакты другого человека, который предлагает сервис для разблокировки устройств с помощью фишинга — эта программа стоит $60. Из переписки выяснилось, что среди его клиентов — три-четыре находятся в Москве. Сайт, на который пользователь изначально перешёл из SMS, принадлежит как раз одному из них — собеседнику удалось получить его контакт.

«Эти контакты легко найти в гугле», — говорит пользователь. Так он вышел на московскую фирму, которая занимается разблокировкой устройств для частных лиц и компаний. Собеседник уверен, что эта фирма связана с фишинговым сайтом, на который он попал в самом начале.

Как работает схема и сколько пострадавших

«Например, у меня оказался ваш смартфон с номером телефона и программа для его разблокировки. Я ввожу ваш номер, а вы получаете SMS о том, что ваше устройство нашли», — объясняет Link. После того, как пользователь перешёл на фейковый сайт из SMS, ввёл логин и пароль и прошёл двухфакторную аутентификацию, бот отвяжет аккаунт от iCloud.

После этого бот отправляет злоумышленнику сообщение в Telegram. В нём есть все данные пользователя: модель разблокированного устройства, страна, город, IMEI, IP и другие.

Понять, как работает бот, получилось благодаря уязвимости на фишинговом сайте, на который перешёл знакомый Link в самом начале. Она позволила обнаружить токен — ключ для доступа к общему аккаунту в Telegram, продолжает Link. С этого аккаунта боты и рассылали сообщения об успешном или неуспешном взломе устройства. Хакер с командой «слил» себе из него все сообщения — в дампе больше 50 тысяч записей.

Там же хакеры нашли группу в Telegram, в которой пользователи, купившие программу, обмениваются информацией. В ней «сидят» около 200 человек, в том числе продавец сервиса.

В итоге получается такая схема: создатель программы для создания фишингового сайта и кражи данных от iCloud продаёт доступ к нему по всему миру по $60. После этого покупатели или сами занимаются разблокировкой устройств, или создают сайты с услугами по разблокировке и продают их тем, кто занимается скупкой или кражей заблокированных устройств.

По словам Link, по миру может быть около 300 таких фейковых страниц, которые были созданы с помощью сервиса. По его прикидкам, пострадавших может быть больше 10 тысяч.

Хакер обратился в службу безопасности Apple, которая принимает отчёты об уязвимостях, чтобы рассказать о схеме и массовой утечке паролей. Но в компании отписывались «дежурными фразами» и вместо базы просили предоставить данные об уязвимости, говорит Link.

По его словам, после нескольких писем там всё-таки обещали провести проверку. Но какой-то дополнительной информацией компания делиться не будет, поскольку под программу bug bounty информация не попадает, добавил хакер.

Что делать при потере устройства

«Если вы нашли iPhone и не хотите его возвращать по каким-то причинам, вы можете сдать его в какой-нибудь ларёк на рынке перекупщикам и получить условные 5000 рублей или самому разблокировать с помощью такого сайта и получить при продаже “чистого” устройства гораздо больше», — говорит Link.

На сайте Apple сказано, что при потере устройства его можно удалённо заблокировать, чтобы помешать перепродать. Для активации понадобится Apple ID и пароль.

Также можно перевести устройство в режим пропажи: он активирует отслеживание геопозиции, отправляет уведомление при включении и устанавливает код-пароль. В этом режиме пользователь может указать свои контакты, чтобы нашедший смог с ним связаться. Но это не защитит от фишинга. По словам Link, при потере iPhone или любого другого устройства нужно обращаться в полицию.

В Apple также советуют пользователям при получении подозрительных писем якобы от имени компании пересылать их по адресу [email protected]. Если пользователь подозревает, что его идентификатор Apple ID был взломан или если он ввёл свой пароль или другую личную информацию на мошенническом сайте, нужно сменить пароль идентификатора Apple ID.

0
27 комментариев
Написать комментарий...
Кека Пека

ого фишинг никогда такого небыло что-то новенькое да уж вот это расследование

Ответить
Развернуть ветку
Эдуард

В самой Москве пользуются услугами, о как

Ответить
Развернуть ветку
ASh Chile

+100500, реально сенсационно! Новая разработка страшных русских хакеров - фишинг! Никогда такого не было и вот опять!

Ответить
Развернуть ветку
VVV

Обычный фишинговый сервис.

И они хотят сказать, что чел, который додумался все это создать не додумался скрыть данные во whois фишингового сайта? Да еще и реальные данные? Это как тупые воры, которые оставляют свои реквизиты на месте преступления.

Ответить
Развернуть ветку
Эдуард
Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Артем Иванов

Новому владельцу как раз ничего не будет, тк он будет вводить уже свои данные в него. Статья про то, что бывшие владельцы при этом утрачивают его из своего профиля Apple. Фактически на руки получают «чистое устройство». А значит его и продать можно дороже, как просто б/у аппарат.

Ответить
Развернуть ветку
pure hedonism

Новому владельцу возможно придется долго объяснять мсорам, откуда у него краденый ойфон. имей-то никуда не делся.

Ответить
Развернуть ветку
Corbyan

По IMEI полиция давно и успешно научилась искать пропавшие трубы. Другое дело что они начинают этим заниматься только в крайних случаях, например хозяина украденого телефона жестоко избили или это труба сыночка начальника отдела.
В таких случаях телефон и вас очень быстро найдут и телефон изымут. Ну поспрашивают ещё где взяли у кого когда какие контакты.

Ответить
Развернуть ветку
portgsm .

Наивный вы человек. Найти-то можно, только никто не ищет. Это работает только если вы какой-нибудь хрен с горы, которым гебисты интересуются. В остальных случаях никто ничего не ищет. Сам свидетель.

Ответить
Развернуть ветку
Corbyan

Я именно об этом и написал. Что заниматься этим будут в крайних случаях.

Ответить
Развернуть ветку
Артём Гущин

Недавно интересная статья на VC была, как раз подобный сервис фигурировал:
https://vc.ru/life/285885-taysko-kambodzhiyskie-fishery-icloud-ili-istoriya-ob-iphone-kotoryy-ukrali-dvazhdy

Ответить
Развернуть ветку
Балкон.Ру
Ответить
Развернуть ветку
Barone Rosso

Чего? Написал на почту указанную в whois и ему ответили, да ещё дали контакты следующего человека? Штааа?

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
feiry fairy

Красавчики, чо. Сама возможность заблокировать физическое устройство удаленно в любой момент довольно стрёмная.
И речь не о том, что потерял-заблокировал, а о том что это не твой девайс, ты арендатор за полный прайс.

Ответить
Развернуть ветку
Аристарх Крыжовник

Где можно задонатить этим прекрасным разработчикам? Великое дело делают. Когда в розницу/трейдын сдают неотвязанное устройство (а пользователи яблок преимущественно тупые и по телефону умеют только звонить) - подобные сервисы очень в тему.

Ответить
Развернуть ветку
Евгений Валеев

А может тупой тот, кто принимает в трейдин неотвязанное устройство?

Ответить
Развернуть ветку
Аристарх Крыжовник

И он тоже.

Ответить
Развернуть ветку
Alx V

никто не примет в рознице неотвязанное устройство, вы о чем вообще))))))

Ответить
Развернуть ветку
Андрей По

прикольно

Ответить
Развернуть ветку
Andrew Argatkiny

Недавно была статья на эту же тему на хабре. Там автор не только хакнул хакерскую панель, которая предоставляла услуги фишинга, но и передал полиции незадачливого вора своего айфона.
https://habr.com/ru/post/574612/

Ответить
Развернуть ветку
Amal Usmanov

Клёво 

Ответить
Развернуть ветку
Alx V

людям наверно просто не стоит вводить свои данные ни в какие левые формы, отправленные им по смс?) и хакеры тут не при чем, и яблоко действительно безопасное. до тех пор пока ты сам дурак не отдашь им свои пароли...

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Коворкинг BLOKS

Казалось бы, при чем тут расизм?

Ответить
Развернуть ветку
Arty Cool

Безопасное яблоко говорили они.... 

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку

Комментарий удален модератором

Развернуть ветку
24 комментария
Раскрывать всегда