«Ваш мир будет удалён»

  • Автор темы Qok
  • Дата начала
Qok

Qok

Новичок
Регистрация
03.09.2004
Сообщения
45 424
Реакции
239
Баллы
0
Очень интересная статья появилась сегодня на wired.com. Буквально за один час у автора статьи Мэта Хонана были взломаны Amazon, GMail, Apple и Twitter аккаунты и была удаленно уничтожена информация на его iPad, iPhone и MacBook. Среди прочего он потерял все фотографии своей дочки с ее рождения, многие документы и большую часть переписки. Интересно в этой истории то, как злоумышленник получил доступ к Amazon аккаунту и AppleID — для этого не понадобилась ничего, кроме доступной в сети информации и телефона.

Злоумышленнику приглянулся трехбуквенный Twitter Мэта. С целью заполучить его, он провел небольшое исследование, в ходе которого обнаружил, что Twitter аккаунт Мэта содержал ссылку на его личный сайт, который, в свою очередь, содержал его GMail адрес. Имея GMail адрес, злоумышленник начал процесс восстановления пароля. Так как двухступенчатая авторизация у Мэта включена не была, гугл на первом экране восстановления пароля предоставил любезно обфусцированный альтернативный адрес: m****n@me.com. Сопоставив этот паттерн с gmail-адресом mhonan@gmail.com, злоумышленник получил Apple-овский email автора.

Первое, что было необходимо злоумышленнику для того, чтобы приступить к интересной части, это адрес Мэта, который легко обнаружился WhoIs сервисом в информации о его личном сайте. Имея адрес, злоумышленник позвонил в Амазон и сказал, что он владелец аккаунта и хочет добавить новую кредитную карту. Чтобы проверить, что злоумышленник действительно владелец аккаунта, Амазон спросил адрес, имя и email — вся эта информация у злоумышленника уже была, и он успешно ввел номер несуществующей кредитной карты, заблаговременно сгенерированный на одном из специализированных сайтов.

Затем он позвонил в Amazon опять, и сказал, что потерял доступ к своему Amazon аккаунту. Amazon попросил имя, адрес и номер кредитной карты. После предоставления этой информации (добавленный на предыдущем шаге номер кредитной карты подошел), злоумышленник смог добавить новый email адрес к аккаунту, на который восстановил пароль. В амазон аккаунте можно посмотреть список сохраненных кредиток, где, в целях безопасности, показываются только последние четыре цифры номера.

Затем злоумышленник звонит в AppleCare, где его спрашивают имя, адрес и последние четыре цифры кредитной карты, и выдают ему временный пароль на .me аккаунт. На этот аккаунт злоумышленник восстанавливает пароль от GMail, а на GMail пароль от Twitter. Используя AppleId он также удаляет всю информацию с iPhone, iPad и MacBook используя сервисы Find My Phone и Find My Mac. Печальный конец истории.

Позже Мэт связался с Apple, где ему сказали, что в данном конкретном случае внутренний регламент не был соблюден в полной мере, и что Apple относится к безопасности пользователей очень серьезно. Амазону тоже был отправлен запрос от Wired, но пока что ответа не последовало.

Сегодня, спустя три дня после того, как все это произошло, ребята из Wired за несколько минут смогли целиком повторить весь фокус дважды — от адреса и имени до доступа к Amazon и Apple аккаунтам со всеми вытекающими последствиями.

http://habrahabr.ru/post/149179/
 
Черный Лотос

Черный Лотос

Новичок
Регистрация
07.10.2009
Сообщения
2 401
Реакции
10
Баллы
0
Мы все умрем?
 
Z

ZASlonovsky

Активный участник
Регистрация
21.10.2009
Сообщения
8 588
Реакции
139
Баллы
63
Ну не все.
 
starlanser

starlanser

Активный участник
Регистрация
24.06.2011
Сообщения
15 263
Реакции
135
Баллы
63
Типа вчено живого Ленина? )))
А чё удивляешься?)
 
P

painter

Guest
Сегодня, спустя три дня после того, как все это произошло, ребята из Wired за несколько минут смогли целиком повторить весь фокус дважды — от адреса и имени до доступа к Amazon и Apple аккаунтам со всеми вытекающими последствиями.
и что?



Имея GMail адрес, злоумышленник начал процесс восстановления пароля. Так как двухступенчатая авторизация у Мэта включена не была
роковая ошибка.




з.ы. меня тоже ломали и не раз. единственное - это помогло мне найти все свои уязвимости и ликвидировать их.
все важные аккаунты и обычные ящики переведены на gmail.com со включенной двойной авторизацией, установлены железные файрволлы во всех местах, откуда у меня есть выход в инет.
единственное, мне прищлось отказаться от андроида, ибо это ведро изначально дыряво насквозь и окончательно так, что здесь уже ничего не сделаешь.
 
тит

тит

Активный участник
Регистрация
20.07.2011
Сообщения
8 259
Реакции
1 213
Баллы
113
«Ваш мир будет удалён»
Журнал "Хакер", конец 90х - начало 2000х, подробные инструкции, новые баг-траки и т.д., кошмар админа локальной сети с выходом в тырнет, потом начали комплектовать дисками с видеоуроками. Вроде бы сейчас тоже издаётся, но уже не то (((.
 
meg@

meg@

Участник
Регистрация
05.10.2007
Сообщения
4 969
Реакции
13
Баллы
38
ну просто не нужно надеется на авось, а хотя бы читать рекомендации как обезопасить себя в сети.
 
М

Миха-Ф

Новичок
Регистрация
31.08.2010
Сообщения
647
Реакции
1
Баллы
0
Мэт. Ну ты и лошара !
 
Верх Низ