Pada bulan Februari, KrebsOnSecurity menulis tentang layanan kejahatan dunia maya baru yang membantu penyerang melakukan intersepsi pada One-Time Password(OTP) yang dibutuhkan banyak situs web sebagai faktor otentikasi kedua selain kata sandi. Layanan itu hanya muncul sesaat kemudian menghilang, tetapi penelitian baru mengungkapkan sejumlah pesaing telah meluncurkan layanan berbasis bot yang membuatnya relatif mudah bagi penjahat untuk mengelabui OTP dari target. Layanan baru tersebut beroperasi melalui Telegram, sistem pesan instan berbasis cloud.
Intel471 mengatakan salah satu bot Telegram OTP baru adalah “SMSRanger” populer karena sangat mudah digunakan, serta karena banyak testimonial yang diposting oleh pelanggan yang tampak senang dengan tingkat keberhasilannya yang tinggi dalam mengekstrak token OTP ketika penyerang sudah memiliki target “fullz”, informasi pribadi seperti nomor Jaminan Sosial dan tanggal lahir.
“Mereka yang membayar untuk akses dapat menggunakan bot dengan memasukkan perintah yang mirip dengan bagaimana bot digunakan pada alat kolaborasi tenaga kerja populer Slack.
Perintah slash sederhana memungkinkan pengguna untuk mengaktifkan berbagai ‘mode’ — skrip yang ditujukan sebagai berbagai layanan — yang dapat menargetkan bank tertentu, serta PayPal, Apple Pay, Google Pay, atau operator nirkabel. Setelah nomor telepon target dimasukkan, bot melakukan sisa pekerjaan, yang pada akhirnya memberikan akses ke akun apa pun yang telah ditargetkan.
Pengguna mengklaim bahwa SMSRanger memiliki tingkat kemanjuran sekitar 80% jika korban menjawab panggilan dan informasi lengkap (fullz) yang diberikan pengguna akurat dan diperbarui” Tambah peneliti Intel471.
Selengkapnya: Krebs on Security