Как злоумышленники эксплуатируют уязвимости каршерингов

Московский парк каршеринга достиг показателя в 40 000 автомобилей. Об этом 14 декабря сообщил ТАСС со ссылкой на заммэра столицы Максима Ликсутова. Согласно Стратегии развития транспортного комплекса Москвы до 2030 г., это должно было произойти на шесть лет позже, только в 2030 году.

Защищенность каршеринга от хакеров вызывает вопросы, отмечают эксперты.

Приложение того или иного сервиса сломать сложно, ошибки в нем быстро будут исправлены, подтверждает руководитель департамента расследований T.Hunter, эксперт рынка НТИ SafeNet Игорь Бедеров. Гораздо проще взломать аккаунт конкретного человека, продолжает Бедеров: это может быть перебор паролей через сам сервис, попытки восстановления доступа к сервису, подмена цифрового отпечатка пользователя или восстановление его сим-карты.

Однако самый простой способ получения доступа к аккаунту пользователя – это фишинг, стилеры и кража самой авторизационной сессии в том или ином личном кабинете каршерингового сервиса, подчеркивают Бедеров и заместитель директора Центра компетенций НТИ «Технологии доверенного взаимодействия» на базе ТУСУРа Руслан Пермяков.

При подключении пользователя к легитимному сервису злоумышленники перехватывают его трафик, собирая логин, пароль, пин-код для авторизации в приложении, поясняет Бедеров. Такие личные кабинеты массово продаются в даркнете и различных Telegram-каналах, и в 2019–2020 гг. в целях предупреждения рисков диверсий внутри ФСБ и МВД обсуждалась проблема того, что огромное количество каршерингов, принадлежащих одним лицам, фактически находятся в управлении другими.

По словам Бедерова, количество фейковых учетных записей каршеринг-сервисов может достигать 15% от общего числа.

Источник: Ведомости

Автор: Danil Serbin