ИБ-эксперт продемонстрировал, как легко можно взломать учетную запись в PayPal

ИБ-эксперт продемонстрировал, как легко можно взломать учетную запись в PayPal

Специалист из компании ESET Джейк Мур (Jake Moore) рассказал , как с помощью простого метода «серфинга через плечо» (shoulder surfing) можно скомпрометировать учетную запись пользователя PayPal, сообщает SecurityLab.

Мур выбрал в качестве жертвы своего друга Дэйва, который согласился сыграть ключевую роль в небольшой хакерской операции. Находясь в ресторане, мужчина положил свой телефон на стол и болтал за столом. Мур взял с собой свой ноутбук, открыл web-сайт PayPal и перешел на страницу забытого пароля.

Эксперт знал персональный адрес электронной почты Дейва и предположил, что он также использует его для PayPal. PayPal как правило запрашивает отправку «быстрой проверки безопасности» различными способами. Это могло быть через текст, электронное письмо, телефонный звонок, приложение для проверки подлинности и даже WhatsApp. Пока Дейв разговаривал с коллегами, Мур выбрал текстовый вариант аутентификации и нажал «Далее», после чего на телефон сразу же был отправлен шестизначный код.

Дейв не отключил предварительный просмотр сообщений на экране блокировки своего телефона, и специалист легко просмотрел код и ввел его в поле подтверждения на web web-сайте. Мур перехватил контроль над учетной записью и выбрал новый пароль.

ИБ-эксперт мог просмотреть панель инструментов PayPal Дэйва и все банковские карты, связанные с его учетной записью, а также изменить адрес электронной почты.

С целью завершить свою кибератаку, Мур нажал «отправить деньги» и перечислил на свой счет 10 фунтов стерлингов. По словам эксперта, он мог отправить десятки тысяч долларов на любой счет PayPal в мире, просто увидев код на чьем-то телефоне.

«Серфинг через плечо» — метод социальной инженерии, используемый для получения информации, такой как личные идентификационные номера, пароли и другие конфиденциальные данные, путем просмотра через плечо жертвы.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Пентагон внёс Anthropic в чёрный список из-за отказа сотрудничать: военные ищут замену Claude за шесть месяцев
Пентагон внёс Anthropic в чёрный список из-за отказа сотрудничать: военные ищут замену Claude за шесть месяцев

Министерство обороны США внесло компанию-разработчика ИИ Anthropic в список неблагонадёжных поставщиков и намерено в течение полугода полностью заменить её решения на альтернативные.

Благодаря ИИ россияне экономят в среднем около 3-х рабочих часов ежедневно, а бизнес — 30% бюджета
Благодаря ИИ россияне экономят в среднем около 3-х рабочих часов ежедневно, а бизнес — 30% бюджета

Опрос об использовании искусственного интеллекта в профессиональной деятельности россиян показал, что нейросети уже выходят за рамки экспериментов и становятся частью повседневной работы.

Нейросеть Alibaba самопроизвольно занялась майнингом на собственных GPU, обойдя системы безопасности
Нейросеть Alibaba самопроизвольно занялась майнингом на собственных GPU, обойдя системы безопасности

Исследователи зафиксировали инцидент, в ходе которого ИИ-агент крупной технологической компании без каких-либо инструкций от создателей развернул майнинг криптовалюты на выделенных серверных мощностях.

Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.