⚠️ Как фишинг-кит превращает SMS-вход в угон сессии
После ввода номера фишинговый сервер сам обращается к auth-API MAX и инициирует настоящий вход. Код приходит не от мошенников, а от сервиса, поэтому пользователь не видит явного подвоха.
🔴 Дальше всё держится на проксировании: жертва вводит SMS-код на поддельной странице, кит передаёт его в API и получает активную сессию. Если включён облачный пароль, его запрашивают тем же способом.
🔴 Проблема не в визуальной копии страницы, а в том, что серверная логика входа недостаточно жёстко проверяет источник запроса и не привязывает процесс авторизации к конкретному устройству.
🔴 Отдельно интересна инфраструктура: оператор держит пул доменов, быстро меняет хостинг и генерирует уникальные URL для посетителей. Это усложняет блокировки и делает кампанию живучей.
Атака выглядит как обычный логин для пользователя, но на выходе злоумышленник получает доступ к аккаунту.
🔗 Источник
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#breach_breakdown
Post #5517
995

- 🔥 6
- 🥰 6