Android

Serviciile VoIP sunt vulnerabile la Botnets, Cercetătorii de Securitate spun

Guten Morgen - Open Source VoIP Team Chat 2019

Guten Morgen - Open Source VoIP Team Chat 2019

Cuprins:

Anonim

Defectele în sistemele de telefonie populare bazate pe Internet ar putea fi exploatate pentru a crea o rețea de conturi telefonice hackate, cum ar fi botneturile care au făcut rău cu PC-urile în ultimii ani

Cercetătorii de la Secure Science au descoperit recent modalități de a face apeluri neautorizate atât de la Skype, cât și de la noile sisteme de comunicații Google Voice, potrivit cofondatorului companiei Lance James

Interceptarea prin IP

Un atacator ar putea obține acces la conturi utilizând tehnicile descoperite de către cercetători, folosiți apoi un program PBX low-cost pentru a face mii de apeluri prin acele conturi.

Apelurile ar fi practic imposibil de detectat, astfel încât atacatorii ar putea configura automatizate sisteme de îmbătrânire pentru a încerca să fure informații sensibile de la victime, un atac cunoscut sub numele de vishing. Apelurile ar putea fi un mesaj înregistrat prin care să se solicite destinatarului să își actualizeze detaliile contului bancar, de exemplu.

"Dacă am furat o grămadă de [conturi Skype], pot configura o [PBX] pentru a răsfoi toate numerele, iar eu pot configura un botnet virtual Skype pentru a face apeluri de ieșire, ar fi un hell pe roți pentru un phisher și ar fi un atac ilegal pentru Skype ", a spus James.

În Google Voice, atacatorul ar putea chiar să intercepteze sau să sune la apelurile primite, a spus James. Pentru a intercepta un apel, atacatorul ar folosi o caracteristică numită Temporary Call Forwarding pentru a adăuga un alt număr în cont, apoi utilizați software liber, cum ar fi Asterisk, pentru a răspunde la apel înainte ca victima să audă vreodată un apel. Apoi, apăsând simbolul stea, apelul ar putea fi transmis la telefonul victimei, oferind atacatorului o modalitate de a asculta apelul.

[Citirea suplimentară: Cum să eliminați programele malware de pe PC-ul Windows]

Spoofing o sursă a apelului

cercetătorii din domeniul Secure Science au putut accesa conturile pe care le-au înființat utilizând un serviciu online numit spoofcard, care le permite utilizatorilor să pară ca și cum ar fi apelat din orice număr pe care îl doresc.

Spoofcard a fost utilizat în trecut, pentru a accesa conturile vocale. Cel mai faimos, a fost blamat atunci când contul BlackBerry al actriței Lindsay Lohan a fost hacked acum trei ani și apoi folosit pentru a trimite mesaje nepotrivite.

Atacurile pe Google Voice și Skype utilizează diferite tehnici, dar în esență ambele funcționează, deoarece niciun serviciu nu necesită o parolă pentru a accesa sistemul său de mesagerie vocală.

Pentru ca atacul Skype să funcționeze, victima ar trebui să fie înșelată să viziteze un site web rău intenționat în decurs de 30 de minute de la conectarea la Skype. În cazul atacului Google Voice (pdf), hackerul ar trebui mai întâi să cunoască numărul de telefon al victimei, dar Secure Science a conceput o modalitate de a înțelege acest lucru utilizând serviciul de mesaje scurte (SMS) al serviciului Google Voice.

Adresele Google defecte

Google a patch-urilor care au activat atacul lui Secure Science săptămâna trecută și a adăugat o cerință de parolă la sistemul său de mesagerie vocală, a declarat compania într-o declarație. "Am lucrat în coordonare cu Secure Science pentru a aborda problemele pe care le-au avut cu Google Voice și am făcut deja câteva îmbunătățiri sistemelor noastre", a spus compania. "Nu am primit rapoarte despre accesarea oricăror conturi în maniera descrisă în raport și acest acces ar necesita simultan o serie de condiții."

Defectele Skype nu au fost încă patch-uri, conform lui James. EBay, societatea-mamă a Skype, nu a răspuns imediat la o solicitare de comentariu.

Atacurile arată cât de dificilă ar fi să integrăm în mod sigur sistemul de telefonie a școlii vechi în lumea mai liberă a Internetului, a spus James. "Acest tip de dovedește … cât de ușor este VoIP pentru a șterge", a spus el. El crede că aceste tipuri de defecte afectează aproape sigur și alte sisteme VoIP. "Sunt oameni care pot afla cum să vă atingă liniile telefonice."