HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > ИНФО > Мировые новости. Обсуждения.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 31.08.2015, 19:32
montag52
Guest
Сообщений: n/a
Провел на форуме:
4864

Репутация: 0
По умолчанию

Хакер под ником w0rm получил доступ к файловой системе нескольких сайтов «МегаФона» и служебным данным сотрудников оператора. В разговоре с TJ он сообщил, что собранные им данные частично уже были опубликованы в сети из-за невнимательности сотрудников оператора.

По словам w0rm, изначально он купил SIM-карту «МегаФона» и решил поменять пароль к своему личному кабинету, после чего обнаружил, что тот состоит всего из шести цифр. При смене доступа выдавался только другой шестициферный пароль.

Далее w0rm выяснил, что войти в личный кабинет «МегаФона» можно через виджет для главной страницы «Яндекса», который не требует капчи для ввода. При помощи самописного кода на Python хакеру удавалось получить пароль, а соответственно и доступ к личным данным любого абонента — детализации звонков, SMS, ФИО и информации по платежам. За счёт использования многопоточности w0rm мог узнать чужой пароль за 20-30 минут.

Это побудило w0rm проверить ресурсы «МегаФона» на наличие других уязвимостей. Собрав список поддоменов сайта оператора, хакер обнаружил архив с экспортом системы управления проектами Jira, датированный началом 2015 года. По его словам, это удалось сделать наудачу — адрес для его хранения оказался стандартным — и архив до сих пор хранится в открытом доступе: «То есть, грубо говоря, они сами выложили это всё в расчёте, что никто не найдёт, и забыли удалить».

В файле экспорта Jira в том числе обнаружился список используемых сотрудниками «МегаФона» паролей. Часть из них уже устарела, однако перебором найденных вариантов хакер получил коды доступа к ряду служебных ресурсов и адресов электронной почты, на которые приходят отчёты о состоянии серверов.

Например, ему удалось попасть в систему администрирования доменаmegafon.mobi («МегаФон Почта»), к сборкам приложений с сайта для разработчиков головного офиса «МегаФона», к скрипту для администрирования сервера сайта дилеров дальневосточного филиала компании, а также к документации на сайте HFLabs, в которой разработчики «МегаФона» обсуждают создание системы по актуализации базы данных абонентов.

Представители «МегаФона» не смогли оперативно ответить на звонки TJ. В «Яндексе» сообщили TJ, что виджеты «МегаФона» уже более полугода не отображаются на главной странице.

Это не уязвимость «Яндекса», данные наших пользователей защищены. Любой разработчик раньше мог создать виджет для главной страницы.

Тестирование виджетов на безопасное обращение к данным своей компании проводится на стороне разработчика. Виджеты «МегаФона» не доступны для установки и более полугода не отображаются у тех пользователей, которые успели их установить.

пресс-служба «Яндекса»

Как пояснил w0rm, он использовал всё ещё работающий методавторизации через виджет «Яндекса» для уральского филиала «МегаФона», найденный им через поисковик.

В мае 2015 года w0rm опубликовал в открытом доступе несколько миллионов паролей пользователя сервиса анонимных мнений «Спрашивай.ру». Представители сайта сбросили коды доступа для пользователей, однако впоследствии заявляли, что эта база датировалась 2014 годом.

В июле 2014 года w0rm взломал сайт англоязычного издания про технологии CNET. Тогда он использовал уязвимость в популярном фреймворке Symphony, но подробности метода атаки раскрывать отказался.

В качестве доказательства хакер опубликовал в открытом доступе архив из системы управления сайтом CNET, но не саму базу данных. За базу данных с контентом сайта он запросил один биткоин. По словам w0rm, его действия имеют социальную миссию: он привлекает внимание специалистов по компьютерной безопасности для устранения ошибок.

 
Ответить с цитированием

  #2  
Старый 31.08.2015, 21:30
hahanovB
Guest
Сообщений: n/a
Провел на форуме:
86887

Репутация: 2
По умолчанию

Где это я видел? Тут
 
Ответить с цитированием

  #3  
Старый 31.08.2015, 21:59
OxoTnik
Guest
Сообщений: n/a
Провел на форуме:
290351

Репутация: 173
По умолчанию

чё то такое я с местными делал с МТС несколько лет назад, но у нас + был шелл..
 
Ответить с цитированием

  #4  
Старый 31.08.2015, 22:41
w0rm_
Guest
Сообщений: n/a
Провел на форуме:
4367

Репутация: 8
По умолчанию

Прикольно.
 
Ответить с цитированием

  #5  
Старый 01.09.2015, 01:23
Take_IT
Guest
Сообщений: n/a
Провел на форуме:
97570

Репутация: 267
По умолчанию

Цитата:
Сообщение от OxoTnik  
OxoTnik said:

чё то такое я с местными делал с МТС несколько лет назад, но у нас + был шелл..
шелл на мтс?? а кто пи*дит тот кто??
 
Ответить с цитированием

  #6  
Старый 01.09.2015, 02:16
OxoTnik
Guest
Сообщений: n/a
Провел на форуме:
290351

Репутация: 173
По умолчанию

Цитата:
Сообщение от Take_IT  
Take_IT said:

шелл на мтс?? а кто пи*дит тот кто??
ставка?
 
Ответить с цитированием

  #7  
Старый 01.09.2015, 02:36
MaxFast
Guest
Сообщений: n/a
Провел на форуме:
178623

Репутация: 94
По умолчанию

Цитата:
Сообщение от OxoTnik  
OxoTnik said:

ставка?
Ставлю шелл на билайне.
 
Ответить с цитированием

  #8  
Старый 01.09.2015, 08:35
Take_IT
Guest
Сообщений: n/a
Провел на форуме:
97570

Репутация: 267
По умолчанию

Цитата:
Сообщение от OxoTnik  
OxoTnik said:

ставка?
косарь деревянных ставлю, играем? скрин не пруф.
 
Ответить с цитированием

  #9  
Старый 01.09.2015, 13:24
Rebz
Флудер
Регистрация: 08.11.2004
Сообщений: 3,395
Провел на форуме:
13166814

Репутация: 3876


По умолчанию

Цитата:
Сообщение от w0rm_  
w0rm_ said:

Прикольно.
никто не оценил
 
Ответить с цитированием

  #10  
Старый 01.09.2015, 13:27
w0rm_
Guest
Сообщений: n/a
Провел на форуме:
4367

Репутация: 8
По умолчанию

Цитата:
Сообщение от Rebz  
Rebz said:

никто не оценил
Отдам пост с детальным отчетом и плюшками хабру за это.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ