Telegram修复了针对用户账户的语音信箱劫持漏洞

发表于:2019-8-01 09:30

字体: | 上一篇 | 下一篇 | 我要投稿

 作者:佚名    来源:cnBeta

  即时通讯服务 Telegram 在周末发布了修复程序,以防止黑客滥用语音邮件账户、获得对其它用户账户的访问权限。过去几个月,巴西的千余名 Telegram 用户一直在受到所谓的“语音信箱黑客劫持”事件的困扰。受害者中甚至包括了一些当地的政客,比如巴西总统 Jair Bolsonaro、司法部长 Sergio Moro、以及经济部长 Paulo Guedes 。
 
  Play 应用商店截图(via ZDNet)
  那么,黑客又是如何攻破 Telegram 账户防线的呢?据悉,问题出在将 Telegram 账户添加到新设备的过程。
  用户可以请求通过语音消息呼叫,将短信验证码发送到账户所有者的手机上。如果用户三次未能接听电话、或忙于应答另一通电话,则该密码会被发送到用户指定运营商的语音信箱账户。
  然后,黑客会利用 VoIP 服务来伪装自己,忽悠出受害者的电话号码、使用默认的 0000 或 1234 密码(大多数用户并不会更改)来访问语音信箱,以获取 Telegram 的登录密码。
  如此一来,攻击者就获得了在新设备上添加 Telegram 账户的一次性密码。之后,攻击者可劫持合法账户来发送垃圾邮件,或者挖掘巴西政客的消息历史。
  庆幸的是,Telegram 在周末推出了一个修复程序,能够阻止这方面的攻击得逞。该公司发言人在接受 ZDNet 采访时称:
  “若您的账户启用了两步验证,就只能通过账户绑定的号码来获取”。
  Telegram 证实,该修复程序已面向所有 Telegram 用户推出,因为受影响的不仅仅是巴西当地的用户。
  自 2017 年以来,这一攻击已经被许多人所知晓。此前,同样的招数还在 WhatsApp 身上发生过。
  之后,安全研究人员证实同样的漏洞可被用于劫持 Facebook谷歌、Twitter、WordPress、eBay 或 PayPal 等服务。

     上文内容不用于商业目的,如涉及知识产权问题,请权利人联系博为峰小编(021-64471599-8017),我们将立即处理
《2023软件测试行业现状调查报告》独家发布~

关注51Testing

联系我们

快捷面板 站点地图 联系我们 广告服务 关于我们 站长统计 发展历程

法律顾问:上海兰迪律师事务所 项棋律师
版权所有 上海博为峰软件技术股份有限公司 Copyright©51testing.com 2003-2024
投诉及意见反馈:webmaster@51testing.com; 业务联系:service@51testing.com 021-64471599-8017

沪ICP备05003035号

沪公网安备 31010102002173号