Потребителите на WhatsApp са обект на нова кампания за социално инженерство, наречена GhostPairing, която позволява на измамниците да получат достъп до даден профил, без да се изисква парола или еднократен код за потвърждение.

Вместо директен пробив в услугата, измамата злоупотребява с легитимната функция на WhatsApp за свързване на устройства и разчита на това жертвата да бъде убедена да одобри ново свързано устройство.

Рискът е сериозен, тъй като свързаното устройство позволява на атакуващия да чете съобщения, да следи разговори, да се представя за собственика на профила и да се свързва с контактите му със спешни молби. Това създава познат път към измами с плащания и по-широка злоупотреба с идентичност, особено когато престъпниците експлоатират доверието, свързано с известен профил в WhatsApp.

Неотдавнашни случаи на компрометиране на сесии в WhatsApp Web показват как компрометираната сесия за съобщения може бързо да бъде използвана за измами, насочени към бизнеса. Анализатори от GenDigital идентифицираха GhostPairing като част от по-широка тенденция, при която престъпниците пренасят дейността си в доверени цифрови пространства, вместо да разчитат единствено на очевидни зловредни файлове или фалшиви страници за вход.

От GenDigital посочват в доклад, споделен с Cyber Security News (CSN), че техниката превръща нормална функция за управление на профила във входна точка за неговото пълно превземане. Кампанията също така отразява защо сигурността на паролите сама по себе си не може да спре всяко компрометиране. Жертвата може да запази паролата си в тайна и пак да загуби контрол, ако бъде манипулирана да свърже устройство, контролирано от атакуващия, което прави внимателната проверка и редовните проверки на профила от съществено значение.

Как работи схемата WhatsApp GhostPairing

GhostPairing започва с измама, а не с технически експлойт. Измамниците се свързват с целите чрез съобщения, публикации в социалните мрежи, фалшиви заявки за поддръжка или други убедителни предлози, след което ги насочват към QR код или заявка за свързване, която изглежда безобидна. Целта е жертвата да използва процеса на WhatsApp за свързване на допълнително устройство от името на атакуващия.

След като новото устройство бъде одобрено, киберпрестъпникът получава постоянен достъп до чатовете на жертвата, без да е необходимо да знае паролата за профила. Това прави метода изключително опасен, тъй като жертвите може да не забележат веднага компрометирането, докато атакуващите могат тихо да проучват разговорите, преди да се опитат да извършат измама.

Атакуващият може да поиска пари от приятели или колеги, да събере чувствителна информация от чатовете или да използва възстановени разговори, за да направи следващите съобщения да изглеждат по-достоверни. За организациите компрометираният профил на служител може да послужи за измами с фактури, представяне за ръководител и насочен фишинг срещу партньори.

Значението на проверката на свързаните устройства

Потребителите трябва да третират неочаквани QR кодове, заявки за сканиране на код и инструкции за „проверка“ или „защита“ на профила като предупредителни знаци. WhatsApp не изисква от потребителите да свързват непознати устройства, за да поддържат профила си активен, и всяко искане, което създава усещане за спешност, трябва да бъде проверено по отделен, надежден канал.

Най-важната защитна стъпка е да се прегледа секцията Linked Devices (Свързани устройства) в настройките на WhatsApp и незабавно да се премахне всяка непозната сесия. Потребителите трябва също така да активират двуфакторно потвърждаване, да защитят телефона си със заключване на екрана и да избягват споделянето на кодове за потвърждение или достъп до екрана с всеки, който твърди, че предоставя поддръжка.

Хората, които подозират превземане на профил, трябва да прекъснат връзката с непознати устройства, да предупредят контактите си, че от техния профил може да дойдат подозрителни съобщения, и да докладват за инцидента чрез официалните опции за поддръжка на WhatsApp. Организациите трябва да изискват от служителите да потвърждават необичайни искания за плащане или данни по телефон или друг независим метод, вместо да се доверяват на съобщение само защото идва от познат профил.