PDA

Просмотр полной версии : Как, зная только имя и email человека, злоумышленники получили доступ ко всем его....



Fly
07.08.2012, 13:30
....аккаунтам и удаленно уничтожили информацию на всех его устройствах

Очень интересная статья появилась сегодня на wired.com. Буквально за один час у автора статьи Мэта Хонана были взломаны Amazon, GMail, Apple и Twitter аккаунты и была удаленно уничтожена информация на его iPad, iPhone и MacBook. Среди прочего он потерял все фотографии своей дочки с ее рождения, многие документы и большую часть переписки. Очень интересно в этой истории то, как злоумышленник получил доступ к Amazon аккаунту и AppleID — для этого не понадобилась ничего, кроме доступной в сети информации и телефона.

Злоумышленнику приглянулся трехбуквенный Twitter Мэта. С целью заполучить его, он провел небольшое исследование, в ходе которого обнаружил, что Twitter аккаунт Мэта содержал ссылку на его личный сайт, который, в свою очередь, содержал его GMail адрес. Имея GMail адрес, злоумышленник начал процесс восстановления пароля. Так как двухступенчатая авторизация у Мэта включена не была, гугл на первом экране восстановления пароля предоставил любезно обфусцированный альтернативный адрес: m****n@me.com. Сопоставив этот паттерн с gmail-адресом mhonan@gmail.com, злоумышленник получил Apple-овский email автора.
Первое, что было необходимо злоумышленнику для того, чтобы приступить к интересной части, это адрес Мэта, который легко обнаружился WhoIs сервисом в информации о его личном сайте. Имея адрес, злоумышленник позвонил в Амазон и сказал, что он владелец аккаунта и хочет добавить новую кредитную карту. Чтобы проверить, что злоумышленник действительно владелец аккаунта, Амазон спросил адрес, имя и email — вся эта информация у злоумышленника уже была, и он успешно ввел номер несуществующей кредитной карты, заблаговременно сгенерированный на одном из специализированных сайтов.
Затем он позвонил в Amazon опять, и сказал, что потерял доступ к своему Amazon аккаунту. Amazon попросил имя, адрес и номер кредитной карты. После предоставления этой информации (добавленный на предыдущем шаге номер кредитной карты подошел), злоумышленник смог добавить новый email адрес к аккаунту, на который восстановил пароль. В амазон аккаунте можно посмотреть список сохраненных кредиток, где, в целях безопасности, показываются только последние четыре цифры номера.
Затем злоумышленник звонит в AppleCare, где его спрашивают имя, адрес и последние четыре цифры кредитной карты, и выдают ему временный пароль на .me аккаунт. На этот аккаунт злоумышленник восстанавливает пароль от GMail, а на GMail пароль от Twitter. Используя AppleId он также удаляет всю информацию с iPhone, iPad и MacBook используя сервисы Find My Phone и Find My Mac. Печальный конец истории.

Позже Мэт связался с Apple, где ему сказали, что в данном конкретном случае внутренний рекламент не был соблюден в полной мере, и что Apple относится к безопасности пользователей очень серьезно. Амазону тоже был отправлен запрос от Wired, но пока что ответа не последовало.
Сегодня, спустя три дня после того, как все это произошло, ребята из Wired за несколько минут смогли целиком повторить весь фокус дважды — от адреса и имени до доступа к Amazon и Apple аккаунтам со всеми вытекающими последствиями.

источник:http://habrahabr.ru/post/149179/

если кто не понимает "компьютерного слэнга" (хотя я тоже многое не понимаю, но муж как переводчик есть), суть в том главная, что на гмэйле надо использовать двойную авторизацию, те при входе каждый раз перед тем как войти, вам приходит смс с кодом на мобилу и только потом можете войти в почту.
ну и плюс все пароли хранить в надежных местах надо

Ана
07.08.2012, 14:30
нихрена не понятно, но страшно) за свою безопасность в инете
а в других почтовых системах, помимо гмэйла - что безопаснее? мне чет нигде не предлагалась двойная авторизация. а на гмэйле у меня нет почты.

Fly
07.08.2012, 14:47
нихрена не понятно, но страшно) за свою безопасность в инете
а в других почтовых системах, помимо гмэйла - что безопаснее? мне чет нигде не предлагалась двойная авторизация. а на гмэйле у меня нет почты.
не знаю что на других, по моему там вообще ничего подобного нет, у меня раньше мыло было только на мэйле, Дима меня переселил на гмэйл и подкачал к нему мэйловский почтарь. те если кто то пишет мне на старое мыло-оно автоматом перенаправляется на гмэйл

если кратко и криво объяснить статью, чувак увидел красивый адрес в соц сети (твиттере), захотел я так поняла его заграбастать, чтобы это сделать он начала взламывать все пароли, а началось все с мыла, где не было двойной авторизации и амазона, который просто по наличию мыла, адреса, предоставил все пароли явки и прочее, а далее цепочкой пошел взлом айфона, ноута, айпода и пр. короче после всего этого твиттер чувак потерял как и всю свою личную инфу и фотки

Apelsinka2303
07.08.2012, 14:53
и вывод какой? не фиг сидеть в твитере и хранить фотки электронно

Лучик света в темном царстве
07.08.2012, 15:15
Ага и кредитки на Амазонке лучше регить пустые, докладывать туда по мере необходимости с другой карты только на необходимую покупку

Иванов Сергей
07.08.2012, 15:56
если кратко и криво объяснить статью, чувак увидел красивый адрес в соц сети (твиттере), захотел я так поняла его заграбастать, чтобы это сделать он начала взламывать все пароли, а началось все с мыла, где не было двойной авторизации и амазона, который просто по наличию мыла, адреса, предоставил все пароли явки и прочее, а далее цепочкой пошел взлом айфона, ноута, айпода и пр. короче после всего этого твиттер чувак потерял как и всю свою личную инфу и фотки

Думаю у таких монстров как твиттер и т.д. есть бэкап и восстановить всю информацию абсолютно не проблема....

Океана
07.08.2012, 16:52
Думаю у таких монстров как твиттер и т.д. есть бэкап и восстановить всю информацию абсолютно не проблема....

Скорее всего да... Ведь даже у нас был чуть ли не скандал на почве того, что из Одноклассников невозможно полностью и единомоментно удалить информацию, т.к. после удаления пользователем все равно все даные больше года хранятся...
Про двойной "заход" в почту - ну это же неудобно! Когда тебе надо быстренько глянуть почту с телефона, а тут еще придется с СМС возиться... Понимаю, что так надежнее, но...
И еще не поняла, а что значит "хранить пароли"? Это как? есть какое-то место, куда ты вписываешь все пароли - типа ******* от почты, а +++++++ от твиттера?! Или как? Просветите....

Ана
07.08.2012, 21:53
А взламывать другие адреса человека, если есть доступ к одному из его основных ящиков - это в самом деле просто. запрашиваешь на этот ящик пароли. + пароли от других ящиков.

а можно глупый вопрос? зная почту, чтобы запросить на нее новый пароль, нужно же ввести кодовое слово? ну на яндексе по кр. мере так. надо кодовое слово как-то подбирать же...

dashenkar
07.08.2012, 22:38
в связи с этим вопрос про умные мобилы. мой htc сразу показал мне закладки из ноутбука, и аккаунт gmail всегда открыт. пароль вводить не нужно....

dashenkar
07.08.2012, 22:40
Думаю у таких монстров как твиттер и т.д. есть бэкап и восстановить всю информацию абсолютно не проблема....

я закинула фотки в яндекс сто лет назад и через месяц удалила, но он до сих пор в поисковике выдает их. все гад внутри хранит. не удалишь ничего....

Fly
07.08.2012, 23:18
Скорее всего да... Ведь даже у нас был чуть ли не скандал на почве того, что из Одноклассников невозможно полностью и единомоментно удалить информацию, т.к. после удаления пользователем все равно все даные больше года хранятся...
Про двойной "заход" в почту - ну это же неудобно! Когда тебе надо быстренько глянуть почту с телефона, а тут еще придется с СМС возиться... Понимаю, что так надежнее, но...
И еще не поняла, а что значит "хранить пароли"? Это как? есть какое-то место, куда ты вписываешь все пароли - типа ******* от почты, а +++++++ от твиттера?! Или как? Просветите....
Ну берешь все пароли сохраняешь в табличке, на нее саму тоже пароль ставишь, еще и саму папку запрятать можно
На телефоне сохраняется пароль, но с др телефона уже придется пароль вводить, поэтому двойной вход совершенно не напрягает

dashenkar
07.08.2012, 23:27
Скорее всего да... Ведь даже у нас был чуть ли не скандал на почве того, что из Одноклассников невозможно полностью и единомоментно удалить информацию, т.к. после удаления пользователем все равно все даные больше года хранятся...
Про двойной "заход" в почту - ну это же неудобно! Когда тебе надо быстренько глянуть почту с телефона, а тут еще придется с СМС возиться... Понимаю, что так надежнее, но...
И еще не поняла, а что значит "хранить пароли"? Это как? есть какое-то место, куда ты вписываешь все пароли - типа ******* от почты, а +++++++ от твиттера?! Или как? Просветите....

Сейчас посмотрела в Gmail про двойной заход - можно сохранить на устройстве пароль на 30 дней. Про телефоны тоже есть фишка! Пока не поняла, как сделать. Почитаю в компе внимательно.

Ана
08.08.2012, 10:05
Ну берешь все пароли сохраняешь в табличке, на нее саму тоже пароль ставишь, еще и саму папку запрятать можно


а если забыл пароль от файла с паролями?))) я предпочитаю 5-10 ходовых паролей хранить в голове, а действительно сложные + редкоупотребимые записываю в книжечку, так в наш компьютерный век уже похоже надежнее) тем более что в книжечке этой у меня черт ногу сломит, посторонний человек среди всякой фигни их еще и не заметит, если специальной цели не имеет искать пароли.

Ана
08.08.2012, 10:11
Кодовое слово это на самом деле не самое сложное, особенно когда тебе дают подсказку - "имя первой собаки". Если ты знаешь человека или хотя бы о человеке, найти в интернете его упоминание про его же первую собаку обычно не проблема. Вот с любимым блюдом уже сложнее. Но еще может сработать такой вариант:
находишь аккаунт человека на каком-то левом, мелком, слабозащищенном сервисе. И получаешь доступ на него. А в профиле человека на этом сервисе вероятнее всего будет использовано то же самое кодовое слово, как и в других местах. А на некоторых таких слабозащищенных сервисах еще и пароль на почту высылают старый, а не меняют. Таким образом можно получить пароль, который человек использует. Вероятно он его использует еще где-то. Подставляешь пароль во все аккаунты человека, где-то да сработает... ну а дальше...

ага, я уже тут подумала, что при необходимости мыло мужа взломать элементарно. у него кодовое слово - девичья фамилия матери))) но это известное мне мыло. а сколько у человека может быть ящиков...

а что ты подразумеваешь под левыми, мелкими и слабозащищенными сервисами? тип инет-магазин какой-то, или форум, или что? как вот только узнать, на каких мелких и левых сервисах человек зарегистрирован?

Океана
08.08.2012, 10:22
а если забыл пароль от файла с паролями?))) я предпочитаю 5-10 ходовых паролей хранить в голове, а действительно сложные + редкоупотребимые записываю в книжечку, так в наш компьютерный век уже похоже надежнее) тем более что в книжечке этой у меня черт ногу сломит, посторонний человек среди всякой фигни их еще и не заметит, если специальной цели не имеет искать пароли.

+1
Вот я тоже так делаю. и даже не знала, что где-то на просторах и-нета можно хранить пароли... темнотаааааа я!

Ана
08.08.2012, 10:29
+1
Вот я тоже так делаю. и даже не знала, что где-то на просторах и-нета можно хранить пароли... темнотаааааа я!

мне кажется Даша имела ввиду не на просторах инета, а на локальном диске все-таки пароли хранить)

dashenkar
08.08.2012, 13:15
+1
Вот я тоже так делаю. и даже не знала, что где-то на просторах и-нета можно хранить пароли... темнотаааааа я!

можно в черновиках в почте :)

Fly
08.08.2012, 13:36
можно в черновиках в почте :)
Ага, чтоб если взломали почту, сразу все пароли и отдать

Светля4окк
08.08.2012, 16:05
ну после прочтения трилогии Стига Ларссена я поняла, что в компе ваще ничего нельзя хранить!:-))
даже с вашего локального диска можно стырить всю инфу, которую вы в инет и не размещали. вопрос несложный для спеца.

Ана
08.08.2012, 16:19
ну после прочтения трилогии Стига Ларссена я поняла, что в компе ваще ничего нельзя хранить!:-))
даже с вашего локального диска можно стырить всю инфу, которую вы в инет и не размещали. вопрос несложный для спеца.

не знаю ничего о Стиге Ларсене, но младший брат мужа заходил с нашего компа на свой домашний комп и качал нам фотки со своих локальных дисков. конечно, это другое дело, у него есть все пароли и разрешения на свой комп. но коль скоро такое в принципе возможно, остается только вопрос взлома, а в этом я уж уверена, специалисты найдутся) хотя, справедливости ради нужно сказать, что вряд ли такие специалисты займутся компами простых граждан, таких как мы с вами.

dashenkar
08.08.2012, 20:04
Ага, чтоб если взломали почту, сразу все пароли и отдать
ага :)

Ана
08.08.2012, 21:13
собственно вирусы этим и занимаются - попадают на компьютер и дают права доступа к нему хозяину вируса. Или же отправляют с твоего компьютера файл с паролями или еще чем-то подобным хозяину вируса. В этом случае совершенно без разницы, кто ты. Вирус к тебе попадает не специально, а просто так. И все твои пароли, карточки и прочую фигню заберет.

как страшно жить! остается только расслабиться и попытаться получить из инета хоть что-то полезное, пока не пришел злой вирус и не взял мои пароли))

Ана
08.08.2012, 22:27
этот рецепт я соблюдаю. такие вирусы о кот. ты пишешь мы конечно не цепляли, но нечто менее разрушительное было, подозреваю подцепила с бесплатных скачиваний. каспер постоянно работает. тормозит, ага((