PDA

Просмотр полной версии : Как угнать любой сайт в Яндексе имея только вебмастер?


TrueStory
31.01.2018, 01:30
Как угнать любой сайт в Яндексе имея только вебмастер?

https://habrastorage.org/webt/_a/-o/bv/_a-obvnapokwpi2_a9goaoso4qg.png

Я сейчас опубликую способ угона любого сайта с помощью Яндекса за 5 минут без никаких знаний при наличии доступа к одному только Яндекс Вебмастеру. К сожалению, от этого могут пострадать владельцы сайтов, но я просто не вижу другого выхода. На данный момент техподдержка Яндекса просто закрывает глаза на проблему. Я не уверен, что о проблеме вообще известно менеджменту и идет ли информация дальше «Платонов» и потому я вынужден опубликовать эту уязвимость чтоб привлечь к ней внимание Яндекса как можно скорее и спасти как можно больше сайтов.

Да, этот способ требует определенного доступа к сайту, но давайте будем честны — аккаунт Яндекс Вебмастер довольно легко получить во время проведения любых работ или предложив владельцу сайта бесплатный аудит. Сам сервис Вебмастера воспринимается владельцами как информационный, а зачастую о нем не знают вовсе. И точно не знают, что с помощью данного сервиса можно отнять все позиции и весь трафик на сайт из поиска.

Давайте по порядку. Скажу сразу — сайт моей знакомой, не свой личный.

Захожу я посмотреть трафик из разных источников в Яндекс Метрике и вижу, что трафик из Яндекса упал до нуля чуть более, чем неделю назад. Думаю может проблема какая-то, захожу в Яндекс Вебмастер изучить проблемы и вижу, что сайт в списке находится как дочерний, являющийся не главным зеркалом какого-то стороннего домена, на котором находится не функциональная копия украденного сайта.

Смотрю список владельцев — там есть сторонний пользователь.

Пользователя удаляю, удаляю его метатег и файл подтверждения, меняю по кругу все пароли и ставлю ограничения по IP на панель и ФТП.

Ищу где указывается основное зеркало — нахожу там пункт «Отклейка зеркал» и пытаюсь отклеить. Что-то получается? Нет, оказывается, расклеить сайты нельзя пока они возвращают одинаковый контент.

https://habrastorage.org/webt/w5/yf/id/w5yfid619hdlbxnhrjb5t8ilbum.png

То есть Яндекс не признает никакого верховенства созданного ранее сайта, как только ему указали новое зеркало — вернуть назад не возможно.

Напишу, думаю, в техподдержку, эти ребята быстро разберутся в проблеме и вернут все как и было до взлома. Да? Нет.

https://habrastorage.org/webt/4f/cy/ah/4fcyahmo_ne7p-mcr47zvukkb4g.png

Обсуждение вопроса с техподдержкой свелось только к тому, что они не могут ничем помочь.

Так как угнать-то?


Добавляем любой чужой сайт себе в Яндекс Вебмастер под любым предлогом, для этого достаточно иметь или админку или FTP или получить права на доступ. Это делается массово при любых доработках и обслуживании сайта и владельцы сайтов зачастую даже не знают о существовании Яндекс Вебмастера

Разворачиваем у себя просто спаршенную копию внешнюю сайта или реальную копию, если был доступ к файлам

Отправляем заявку на перенос

После этого Яндекс выбрасывает старый сайт из поиска полностью и показывает по всем поисковым запросам новый сайт.

Еще прозрачнее?

Любой человек с любым уровнем знаний может создать аккаунт на фрилансе или топик на форуме с указанием, что он сейчас строит личный бренд и готов взять несколько заказов за отзывы и портфолио по доработке сайта, верстке, правкам, аудиту, сменить телефон в шапке и пр. И просто заливать файл либо метатег подтверждения и переклеивать сайт на новый домен.

Так десятки сайтов в день можно угонять.

Это — не нормально. В данном случае политика Яндекса и отсутствие верховенства первого домена хотя-бы в течение нескольких месяцев позволяют огромному количеству мошенников проводить подобные операции. То есть алгоритмы и политика Яндекса по смене основного зеркала являются критической уязвимостью.

Если это читают представители или работники Яндекса — пожалуйста, донесите информацию до ответственных за данный функционал людей. Я лишь хочу, чтоб данную уязвимость прикрыли. Не важно — внедрением возможности переклеить обратно, новыми инструкциями для техподдержки или хотя-бы информационным письмом везде где это возможно о переклейке домена, даже информирующего письма ведь не было. Даже уведомления.

Увидел случайно.

А если Вы, дорогой читатель, не работаете в Яндексе, но у Вас есть свои сайты — проверьте, что тут webmaster.yandex.ru (https://href.li/?https://webmaster.yandex.ru/) нет лишних людей в разделе «Пользователи, управляющие сайтом».

Представители Яндекса, пожалуйста, приймите меры по этому поводу.

Мои предложения:
1) Дать преимущество основному зеркалу перед новым
2) Подтверждение смены основного зеркала через письмо на почту
3) Уведомление о факте смены по СМС

manzilla
31.01.2018, 08:36
Правильно будет назвать тему как прос*** трафик с яндекса, а не угнать сайт.

Marko
31.01.2018, 23:33
Видел уже подобные темы на нескольких сайтах. Ерунда полнейшая, не раздавайте свои пароли кому попало, в крайнем случае давайте гостевой доступ - разрешить только просмотр, и все будет нормально.

Get-Web
01.02.2018, 01:50
Marko написал(а):

Видел уже подобные темы на нескольких сайтах. Ерунда полнейшая, не раздавайте свои пароли кому попало, в крайнем случае давайте гостевой доступ - разрешить только просмотр, и все будет нормально.


Большинство владельцев, которые только запускают свой бизнес в интернет, не представляют, как что устроенно и дают любые данные. Они без проблем могут наткнуться на недобросовестных помощников... Более того для этого и нанимают людей, чтобы человек с навыками занимался конкретной работой по сайту.

Marko
01.02.2018, 15:22
В таком случае, если они будут продолжать раздавать любые данные, включая админ доступ к сайту, к FTP, к панели web-мастера ПС, к кошелькам, почтовым ящикам, и.т.п. Просто останутся с голой, ну скажем без штанов. Неплохо бы им для начала представлять как-что устроенно, после чего начинать заниматься этим бизнесом. Людям надо верить конечно, но не до такой же степени, ибо сказано в писании - не вводи во искушение ближнего своего, а то допрыгаешься.

manzilla
02.02.2018, 10:35
Marko написал(а):

В таком случае, если они будут продолжать раздавать любые данные, включая админ доступ к сайту, к FTP, к панели web-мастера ПС, к кошелькам, почтовым ящикам, и.т.п.


Вы так полагаю не работали с клиентами на земле, вообще. Все выглядит так и даже хуже, в большинстве случаев они вообще не хотят ни во что вникать, почти всегда домены хостинги и прочее зареганы на компании или фрилансеров, которые типа ведут их сайты.

Marko
02.02.2018, 12:47
Ну так они и вымрут как мамонты, если не хотят ни во что вникать, и никакая СМС от Яндекса им не поможет, не поймутс, или удалят как спам... Хоть минимально надо понимать азы того бизнеса в который вкладываешься, иначе никак, нет среди фрилансеров ангелов и 100% альтруистов.

manzilla
02.02.2018, 17:23
Marko написал(а):

Ну так они и вымрут как мамонты, если не хотят ни во что вникать, и никакая СМС от Яндекса им не поможет, не поймутс, или удалят как спам... Хоть минимально надо понимать азы того бизнеса в который вкладываешься, иначе никак, нет среди фрилансеров ангелов и 100% альтруистов.


Да никто не вымрет ибо всем наср*-, у нас в канторе воз и небольшая коробочка таких историй, заказали сайт, посрались с предыдущим исолнителем в итоге остались без домена, сделали новый домен, вхерачили денег в продвижение... подумали что не звучный, изменили, и потом еще раз. Мебельщики вообще наркоманы, у них все вип все премиально, раскручивают домен, ребрендинг новый домен, старый нахер, может 301 редирект, не зачем... и так по несколько раз, салон один, просрали домен, им пишешь звонишь девушки, продляйте... сраные 500 р жопят, один раз выкупили потом, второй раз новый сделали, после очередного раза они решили сделать новый домен и новый сайт, в 17 год и его прос.... короче в итоге сказали нам не нужен сайт.. и так норм

крупный и средний бизнес все мониторит, у них там маркетосы, они за это отвечают и если сильно задрачиваются на продажах с инета то в курсе всего, мелкий это как правило владелец человек орекестр, хочет все, но не все может. я говорю просто хренова туча примеров, когда люди по году вкладывают бабки в продвижение, а потом просто выкидывают домен и начинают все заново

Marko
02.02.2018, 22:22
Тогда вообще не о чем переживать, квадратура круга. Была когда то старая сказочка о дураке и его деньгах, ничто не ново под луной

leot2007
03.02.2018, 18:42
Не очень понятно, зачем давать доступ к ftp левым людям, если с ними нет договора, либо если это не контора

Kamekadza
28.02.2018, 14:52
После всех тех. дел, наёмными сотрудниками, нужно менять пароль и будет всем счастье
или если уволился сотрудник из компании

manzilla
28.02.2018, 15:19
Kamekadza написал(а):

После всех тех. дел, наёмными сотрудниками, нужно менять пароль и будет всем счастье
или если уволился сотрудник из компании


Ну например я наемный сотрудник сделал работу и добавил сайт в свой вебмастер или еще куда то, как поможет смена паролей? Никак.

Kamekadza
28.02.2018, 15:23
хм, верно.
Я даже подключал себе "главные" права, к сайту компании, когда был на больничном, имея только ФТП доступ и без ведома руководства

RazorLine
22.03.2018, 13:17
я думаю стоит внести поправку на возраст сайта, чтобы старички имели приоритет перед новенькими зеркалами.

Kamekadza
22.03.2018, 13:21
RazorLine написал(а):

я думаю стоит внести поправку на возраст сайта, чтобы старички имели приоритет перед новенькими зеркалами.


Так оно сейчас так и работает.
Новым сайтам вообще очень сложно конкурировать со старичками
Ну конечно если нет 1000 хостов в сутки.

RazorLine
22.03.2018, 13:22
я имел в виду ситуацию с угоном сайтов.

Saer0
23.03.2018, 11:32
Вообще очень странная ситуация с крупными игроками вроде Яндекса и Гугла. В Гугле ты можешь вообще бизнес увести через карты. Если бы был параноиком подумал, что они для себя лазейки оставляют!!!

vitalik_ist
13.09.2018, 16:03
Судя по этому багу в мастере Теперь понятно почему стопудоаый сайт ну никак не двинется в выдаче.

dexterdx
18.09.2018, 10:43
Везде обман...


Kamekadza написал(а):

Так оно сейчас так и работает.
Новым сайтам вообще очень сложно конкурировать со старичками
Ну конечно если нет 1000 хостов в сутки.


Почему сложно конкурировать со старичками?
Дело в бюджете?

vitalik_ist
18.09.2018, 11:05
Это что ж получется создаешь сайт, впихиваешь в него х.....у тучу усилий и бабла и в итоге его угоняют ....и у кого...у его величества яндех ...неблагодарно както

KorsusZ
21.09.2018, 00:36
Серьезное заявление, проверять я его, конечно, не буду

vadimsvs
24.09.2018, 19:14
Неужели разрабы или админы яндекса об этом не знают? Или просто закрывают глаза?

superserega
27.09.2018, 14:22
TrueStory написал(а):

для этого достаточно иметь или админку или FTP или получить права на доступ.


Ну это не совсем угон тогда получается. Я думал, в Яндексе баг какой то, а тут вон оно как. Владельцам могу посоветовать работать только со специалистами и не давать левым людям / фрилансерам доступа к серьезным ресурсам.

Vladimer Velichko
05.10.2018, 18:25
За пароли это вообще отдельная тема, их вообще никому нельзя давать.

demichsm
08.11.2018, 02:45
Как-то так же сливал трафик с Я. Справочника конкурентов, поменяв там адресс сайта

YozUP
12.11.2018, 23:19
Ничего себе идея. Теперб будет большое недоверие к фрилансерам. Жесть а не новость(((

ya-pinki
24.11.2018, 21:06
Отличная новость, спасибо, надо будет предупредить клиентов.

preslilvs
22.12.2018, 21:51
В этой статье https://revisium.com/ru/blog/dos-wordpress-prevention.html (https://href.li/?https://revisium.com/ru/blog/dos-wordpress-prevention.html) код для .htaccess что бы закрыть доступ к wp-admin/load-styles.php

agk70h
25.12.2018, 01:12
А что тех поддержка должна была кинутся и сразу, всё исправить? Они ведь не виноваты что сменили главное зеркало на другой сайт. Кто пароли дал тот и отвечает, за свой сайт. В обычном режиме яндекс отменит изменения, только придется ждать.

VovaFadeev
31.12.2018, 22:00
Яндекс последние время при любых изменениях настроек аккаунта запрашивает код из смс, а тут не учли, у них там все продуманно под себя настроено)

jSimple
13.03.2019, 23:07
Можешь только саму себя))))

anatoljevich2
18.03.2019, 06:02
Если не привязан номер, то не запрашивается.


VovaFadeev написал(а):

Яндекс последние время при любых изменениях настроек аккаунта запрашивает код из смс, а тут не учли, у них там все продуманно под себя настроено)