Журналисткий запрос как наживка
Основатель Segment (развивает свою облачную платформу) и Charm Industrial (занимается удалением углекислого диоксида из атмосферы) Питер Райнхардт получил в X сообщение от якобы журналиста WIRED с предложением интервью про удаление углерода. Ссылка с организацией колла вела на настоящую страницу Calendly, что снимало подозрения. После выбора времени его перебросило на поддельную страницу с брендингом WIRED, где для завершения бронирования требовалось подключить аккаунт X.
На самом деле это был OAuth-запрос к приложению CalendarBookings, которое запрашивало права на чтение, запись и доступ к личным сообщениям. Питер подтвердил авторизацию, и его аккаунт был захвачен на несколько минут. То есть ломают не пароль и не второй фактор, а согласие пользователя. Он сам выдает стороннему приложению токен, который действует от его имени.
Это важно, потому что такой доступ не требует пароля и обходит многофакторную аутентификацию. Для платформы и жертвы действия выглядят легитимными, пока токен не отозван. Злоумышленник может писать от имени жертвы, читать переписку и раскручивать ту же схему дальше по контактам.
Расследование показало, что за атакой стоял общий бэкенд Asteria, а поддельные страницы маскировались под WIRED, TechCrunch и Bloomberg на домене 30min-meetings[.]com. Страница могла персонализироваться под жертву, подставляя имя и аватар из параметров URL.
Исследователь использовал отдельный аккаунт, чтобы пройти всю цепочку, зафиксировал запрашиваемые права и отозвал доступ. После отправки сообщений об абузах кампания ушла в офлайн.
@antiinfosec
Post #239
44