TGViewer
НеИБи НеИБи @antiinfosec · 397 subscribers
Post #239 44
Журналисткий запрос как наживка

Основатель Segment (развивает свою облачную платформу) и Charm Industrial (занимается удалением углекислого диоксида из атмосферы) Питер Райнхардт получил в X сообщение от якобы журналиста WIRED с предложением интервью про удаление углерода. Ссылка с организацией колла вела на настоящую страницу Calendly, что снимало подозрения. После выбора времени его перебросило на поддельную страницу с брендингом WIRED, где для завершения бронирования требовалось подключить аккаунт X.

На самом деле это был OAuth-запрос к приложению CalendarBookings, которое запрашивало права на чтение, запись и доступ к личным сообщениям. Питер подтвердил авторизацию, и его аккаунт был захвачен на несколько минут. То есть ломают не пароль и не второй фактор, а согласие пользователя. Он сам выдает стороннему приложению токен, который действует от его имени.

Это важно, потому что такой доступ не требует пароля и обходит многофакторную аутентификацию. Для платформы и жертвы действия выглядят легитимными, пока токен не отозван. Злоумышленник может писать от имени жертвы, читать переписку и раскручивать ту же схему дальше по контактам.

Расследование показало, что за атакой стоял общий бэкенд Asteria, а поддельные страницы маскировались под WIRED, TechCrunch и Bloomberg на домене 30min-meetings[.]com. Страница могла персонализироваться под жертву, подставляя имя и аватар из параметров URL.

Исследователь использовал отдельный аккаунт, чтобы пройти всю цепочку, зафиксировал запрашиваемые права и отозвал доступ. После отправки сообщений об абузах кампания ушла в офлайн.

@antiinfosec
More from @antiinfosec
  1. Sep 25, 2026Lazarus снова бьют рекорды Bitget подтвердила несанкционированные переводы на сумму около…
  2. Sep 24, 2026Ужесточить нельзя помиловать Дискуссия о наказании за преступления с использованием ИИ выш…
  3. Sep 24, 2026Десять лет, миллион рублей и окно для новичков Кубок CTF России в этом году юбилейный — де…
  4. Sep 23, 2026Угнать груз через SMS Логистика вещь интернациональная и достаточно лакомая для хакеров. Т…
  5. Sep 23, 2026У ФБР выкупа не просят ShinyHunters заявила, что взломала ФБР. Группировка утверждает, что…
  6. Sep 22, 2026Утечка без запаха Есть неудобная и для многих вполне очевидная правда о современном даркне…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →