LINUX.ORG.RU
ФорумTalks

Вот так легко хакнуть все аккаунты

 your life online,


1

5

Я просто скопипащу это здесь

Буквально за один час у автора статьи Мэта Хонана были взломаны Amazon, GMail, Apple и Twitter аккаунты и была удаленно уничтожена информация на его iPad, iPhone и MacBook. Среди прочего он потерял все фотографии своей дочки с ее рождения, многие документы и большую часть переписки. Очень интересно в этой истории то, как злоумышленник получил доступ к Amazon аккаунту и AppleID — для этого не понадобилась ничего, кроме доступной в сети информации и телефона.

Злоумышленнику приглянулся трехбуквенный Twitter Мэта. С целью заполучить его, он провел небольшое исследование, в ходе которого обнаружил, что Twitter аккаунт Мэта содержал ссылку на его личный сайт, который, в свою очередь, содержал его GMail адрес. Имея GMail адрес, злоумышленник начал процесс восстановления пароля. Так как двухступенчатая авторизация у Мэта включена не была, гугл на первом экране восстановления пароля предоставил любезно обфусцированный альтернативный адрес: m****n@me.com. Сопоставив этот паттерн с gmail-адресом mhonan@gmail.com, злоумышленник получил Apple-овский email автора.
Первое, что было необходимо злоумышленнику для того, чтобы приступить к интересной части, это адрес Мэта, который легко обнаружился WhoIs сервисом в информации о его личном сайте. Имея адрес, злоумышленник позвонил в Амазон и сказал, что он владелец аккаунта и хочет добавить новую кредитную карту. Чтобы проверить, что злоумышленник действительно владелец аккаунта, Амазон спросил адрес, имя и email — вся эта информация у злоумышленника уже была, и он успешно ввел номер несуществующей кредитной карты, заблаговременно сгенерированный на одном из специализированных сайтов.
Затем он позвонил в Amazon опять, и сказал, что потерял доступ к своему Amazon аккаунту. Amazon попросил имя, адрес и номер кредитной карты. После предоставления этой информации (добавленный на предыдущем шаге номер кредитной карты подошел), злоумышленник смог добавить новый email адрес к аккаунту, на который восстановил пароль. В амазон аккаунте можно посмотреть список сохраненных кредиток, где, в целях безопасности, показываются только последние четыре цифры номера.
Затем злоумышленник звонит в AppleCare, где его спрашивают имя, адрес и последние четыре цифры кредитной карты, и выдают ему временный пароль на .me аккаунт. На этот аккаунт злоумышленник восстанавливает пароль от GMail, а на GMail пароль от Twitter. Используя AppleId он также удаляет всю информацию с iPhone, iPad и MacBook используя сервисы Find My Phone и Find My Mac. Печальный конец истории.

Позже Мэт связался с Apple, где ему сказали, что в данном конкретном случае внутренний регламент не был соблюден в полной мере, и что Apple относится к безопасности пользователей очень серьезно. Амазону тоже был отправлен запрос от Wired, но пока что ответа не последовало.
Сегодня, спустя три дня после того, как все это произошло, ребята из Wired за несколько минут смогли целиком повторить весь фокус дважды — от адреса и имени до доступа к Amazon и Apple аккаунтам со всеми вытекающими последствиями

★★★★★

Тут стоит сделать 2 вывода:

Облака, белогривые лошадки…

Ну и безопасность у амазона и ябла никакая.

PolarFox ★★★★★
()

ССЗБ, нечего хранить данные на чужих серверах, да еще и связывать их друг с другом.

vurdalak ★★★★★
()

«Играй, гармонь!» ИГРАЙ, БОЯНЪ!

ekzotech ★★★★
()
Ответ на: комментарий от morse

Я ожидал увидеть это здесь еще вчера. Что-то ЛОР тупит.

А разве не было?

ekzotech ★★★★
()

С нетерпением жду классическое «Честному человеку скрывать незачем, анонимностью озабочены только педофилы!»

Anonymous ★★★★★
()

Ну и да, копирастия во все поля.

Впрочем, хакер талантливый. Выследить всю цепочку и воспользоваться - это уметь надо.

ekzotech ★★★★
()

Среди прочего он потерял все фотографии своей дочки с ее рождения, многие документы и большую часть переписки.

Ну кто там говорил о надежности облаков?

Используя AppleId он также удаляет всю информацию с iPhone, iPad и MacBook используя сервисы Find My Phone и Find My Mac.

А это вооще за гранью добра и зла. Вот пользовался линуксом - все было бы иначе.

DNA_Seq ★★☆☆☆
()
Последнее исправление: DNA_Seq (всего исправлений: 1)
Ответ на: комментарий от Karapuz

были взломаны Amazon, GMail, Apple и Twitter аккаунты и была удаленно уничтожена информация на его iPad, iPhone и MacBook

Это теперь называется «всё»?

geekless ★★
()
Ответ на: комментарий от Anonymous

С нетерпением жду классическое «Честному человеку скрывать незачем, анонимностью озабочены только педофилы!»

[Елена_Мизулина_моде]Честному человеку скрывать нечего, анонимность нужна только педофилам![/Елена_Мизулина_моде]

ekzotech ★★★★
()
Ответ на: комментарий от Karapuz

Будто они действительно удаляют файлы. Ну и да, если человеку важна информация, то ему следует делать бекапы. Причём на девайсы без возможности выполнить удалённо rm -rf /.

PolarFox ★★★★★
()
Ответ на: комментарий от Karapuz

Вся его жизнь пронеслась по проводам и улетела из iTunes в Recycled

Не, скорее все осталось помечено как «удаленное» и осталось на серверах.
Все ради уменьшения фрагментации.

winddos ★★★
()
Ответ на: комментарий от geekless

Это теперь называется «всё»?

Там с ноута у него куча информации пропала. И неизвестно, есть возможность её восстановить или нет. Там фотки дочери с д.р. ещё что-то. Почту наверняка почистили, как и всё остальное.

Не, человек не умрёт, но восстанавливать контакты и другую информацию - очень долго и мучительно.

ekzotech ★★★★
()
Ответ на: комментарий от PolarFox

Ну и да, если человеку важна информация, то ему следует делать бекапы. Причём на девайсы без возможности выполнить удалённо rm -rf /.

+1

geekless ★★
()
Ответ на: комментарий от winddos

Ну, ладно. Добудет он ее обратно.

Вопрос в другом. Как ему теперь оградиться от подобного в будущем? А если бы инфу не стерли а просто пароли от кредиток нашли ? От всех и сразу?

Karapuz ★★★★★
() автор топика
Ответ на: комментарий от ekzotech

Человек с хабра не умеет переводить. Там были фотки «первого года жизни моей дочки».

morse ★★★★★
()
Ответ на: комментарий от ekzotech

Впрочем, хакер талантливый.

Не надо его переоценивать. Подобные цепочки дело обычное, по крайней мере лет семь-десять назад короткие аськи примерно так и угоняли.

DNA_Seq ★★☆☆☆
()
Ответ на: комментарий от Karapuz

С кредитками как раз проще, украденная кредитка — забота банка.

PolarFox ★★★★★
()

для пущего драматизма надо в заголовке «аккаунты» написать через «э»

zolden ★★★★★
()
Ответ на: комментарий от ekzotech

Кстати, этот случай опровергает ещё и миф о том, что мол элите современного общества(политикам/бизнесменам/поп звёздам/юристам/журналистам) приватность действительно необходима, а простое быдло с ЛОР и так никому не интересно.

Anonymous ★★★★★
()
Последнее исправление: Anonymous (всего исправлений: 1)
Ответ на: комментарий от PolarFox

Маловероятно. Он решит что это проблема компьютеров в целом а не макоси.

DNA_Seq ★★☆☆☆
()
Ответ на: комментарий от PolarFox

Причём на девайсы без возможности выполнить удалённо rm -rf /.

с такими девайсами RIAA@co понемногу борется.

Anonymous ★★★★★
()
Ответ на: комментарий от Karapuz

Во многих сервисах есть двойная авторизация по средствам sms: gmail, facebook, paypal, в них точно есть.
Но в конкретно данном случае это РЕШЕТО в работе сервисов, так что от грамотной атаки никак нельзя защитится.

А от хорошо оплаченной вообще нереально, т.к подделать можно что угодно.

winddos ★★★
()

Все гениальное просто.
Облака не нужны. Во всем виноват гугл, который показал m****n@me.com

Deleted
()
Ответ на: комментарий от Anonymous

Да похакать могут кого угодно, при желании. В данном случае было желание, там вроде хакеру его твит-акк понравился.

А вот ты и я - вряд ли кому-то нужны. Так что оно отчасти справедливо, отчасти нет.

ekzotech ★★★★
()
Ответ на: комментарий от Deleted

Во всем виноват гугл, который показал m****n@me.com

В таком случае «Чтобы проверить, что злоумышленник действительно владелец аккаунта, Амазон спросил адрес, имя и email» — вообще за гранью добра и зла. Эта информация в общем случае открытая.

KRoN73 ★★★★★
()
Ответ на: комментарий от DNA_Seq

Тащемта я о том, что маководам трудно помочь. Да и не нужно :)

Xenesz ★★★★
()
Ответ на: комментарий от Anonymous

Честному человеку скрывать незачем, анонимностью озабочены только педофилы!
:)

ymuv ★★★★
()

This

Так как двухступенчатая авторизация у Мэта включена не была

fads ★★
()

Лол, ну и хрен с ним. Глядишь это будет примером.

AiFiLTr0 ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.