Các thành phần

UPDATE: FBI: bọn tội phạm đang khai thác một lỗi.

An ninh ngày mới | Tin tức 24h hôm nay | Thời sự tổng hợp ngày 05/11/2020 | ANTV

An ninh ngày mới | Tin tức 24h hôm nay | Thời sự tổng hợp ngày 05/11/2020 | ANTV
Anonim

FBI đã không nói những phiên bản nào của Asterisk dễ bị lỗi, nhưng khuyên người dùng nâng cấp lên phiên bản mới nhất của phần mềm. Asterisk là một sản phẩm mã nguồn mở cho phép người dùng chuyển một máy tính Linux sang cuộc trao đổi điện thoại qua VoIP (Voice over Internet Protocol).

Trong các cuộc gọi là vishing, các kẻ lừa đảo thường sử dụng một hệ thống VoIP để thiết lập trung tâm cuộc gọi giả mạo sau đó sử dụng các email lừa đảo để lừa những nạn nhân gọi cho trung tâm. Một khi có, họ được nhắc nhở để cung cấp thông tin cá nhân. Nhưng trong vụ lừa đảo được FBI mô tả, dường như họ đang dùng các hệ thống Asterisk hợp pháp để trực tiếp quay số nạn nhân.

[Các phiên bản mới nhất của phần mềm Asterisk được biết là có một lỗ hổng ", FBI cho biết trong một cố vấn được đưa ra vào ngày Thứ Sáu tới Trung tâm Khiếu nại Tội phạm trên Internet. "Sự dễ bị tổn thương có thể bị các tội phạm không gian mạng khai thác để sử dụng hệ thống như là một trình quay số tự động, tạo ra hàng ngàn cuộc điện thoại nài nỉ đến người tiêu dùng trong vòng một giờ." Phần mềm do Digium phát triển đã có mặt trong gần một thập kỉ và một số lỗi nghiêm trọng đã được tìm thấy trong phần mềm. Vào tháng 3, các nhà nghiên cứu tại Mu Security đã báo cáo một lỗi có thể cho phép một kẻ tấn công chiếm quyền điều khiển hệ thống Asterisk.

Digium không chắc chắn những gì FBI có thể bị tổn thương trong cuộc tư vấn của mình. Tuy nhiên, John Todd, giám đốc cộng đồng nguồn mở Asterisk của công ty, tin rằng đây có thể là lỗi của tháng 3 này. Tính dễ tổn thương đó "về cơ bản cho phép bạn tiếp quản tài khoản của một cá nhân", ông nói. Todd nói: "Trong trường hợp xấu nhất, bạn có thể thực hiện hàng nghìn cuộc gọi trong một giờ.

Tuy nhiên, cuộc tấn công được FBI mô tả rất khó để thực hiện.

Hầu hết các hệ thống Asterisk được bảo vệ bởi tường lửa hoặc các phần mềm bảo mật khác và thậm chí nếu một người visher có thể truy cập được, các quản trị viên thường hạn chế số lượng cuộc gọi mà bất kỳ tài khoản nào có thể thực hiện đồng thời, ông giải thích. "Hầu hết thời gian bạn sẽ không thể tạo hàng ngàn cuộc gọi trong một giờ."

Lỗ hổng ảnh hưởng đến các phiên bản cũ hơn của Asterisk nhưng không phải là phiên bản 1.6 mới nhất, ông nói