Фишинг-атака на MAX использует MITM-прокси для перехвата
🔥 Исследователь разобрал фишинг-атаку на мессенджер MAX и обнаружил MITM-прокси, который работает с реальным API сервиса
Злоумышленники создали сложную схему: вместо простого сбора паролей они развернули прокси-сервер, который перехватывает весь трафик между жертвой и настоящим MAX. Пользователь получает реальные SMS-коды от официального сервиса, вводит их на поддельном сайте, а атакующие в реальном времени используют эти данные для авторизации. Такой подход делает атаку практически незаметной — жертва видит корректную работу двухфакторной аутентификации.
За пять дней исследования автор обнаружил инфраструктуру из 179 фишинговых доменов и четырёх хостингов, между которыми операторы мигрировали ежедневно. Вероятно, это указывает на зрелую атрибуцию — либо на желание её создать. Исследователь оценил уязвимость в CVSS 8.8 и сообщил в VK, но компания не отвечает уже неделю.
→ MITM-прокси работает с официальным API MAX
→ 179 фишинговых доменов в инфраструктуре
→ Смена хостингов каждые 24 часа
→ CVSS 8.8 по оценке исследователя
Классический пример того, как современный фишинг эволюционировал от простых форм к real-time MITM. Когда атакующие используют твой собственный API против тебя — это уже не просто социальная инженерия, а техническая уязвимость в архитектуре сервиса.
Habr Infosec
#MITM #фишинг #MAX #API
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.