The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Анализ миллиарда учётных записей, полученных в результате различных утечек баз пользователей, opennews (??), 30-Июн-20, (0) [смотреть все] +2

Сообщения [Сортировка по времени | RSS]


96. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от тоже Аноним (ok), 30-Июн-20, 22:41 
> я был уверен, что ssh на этом хосте недоступен

Ну, а fail2ban на том хосте, видимо, был недоступен ;)

> спёрбанк и втб24

Буквально сегодня простоял час в ВамТутБанке ради операции, которая должна делаться двумя щелчками мыши в кабинете, но, конечно же, "пока не реализована". У меня нет для них хороших слов, но о банках в целом напомню, что их секьюрность держится не на сложности пароля, а на двухфакторной авторизации на каждый чих. Так что - не совсем в тему.

Ответить | Правка | Наверх | Cообщить модератору

99. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от пох. (?), 30-Июн-20, 23:09 
> Ну, а fail2ban на том хосте, видимо, был недоступен ;)

я не пользуюсь говноподелками, которые тебе же и заблокируют доступ. А у зомбонета полно свободных ip - целые /12 в китае.

Достаточно было бы и недоступности ssh в принципе, без костылей (что там в общем и должно было быть, не говоря уже о том что и юзер test был несколько лишним после завершения настроек - но, увы, редкопосещаемая коробка, и в какой-то момент времени на нее не хватило)

> но о банках в целом напомню, что их секьюрность держится не на сложности пароля, а на
> двухфакторной авторизации

по телефончику, угу. Причем сбер даже не умеет проверять подмену sim-карты, поскольку вообще уаутсорсил эти sms кому-то левому. (альфа вот умеет, но так что лучше бы не умела. Впрочем, там и пароли как надо - так что можно оправдать паранойю хотя бы надежностью)

У ВТБ, пока он был 24, был оффлайн-генератор паролей, и возможность отключить дурацкие sms напрочь - но, увы, были. (К тому же это приводило к другому геморрою - либо тебе нужно было постоянно таскать за собой хрупкий ненадежный генератор, боящийся пыли и сырости, даже чтоб просто посмотреть на состояние счета, либо таки часть операций становилась доступна любому, стырившему пароль. Ну нет, разумеется это нельзя было настроить  и саму настройку закрыть от неимеющих генератора. Ну а теперь и вовсе достаточно подделать сим-карту - что многие ловкие ребята с блеском и проделывают регулярно.)

Ответить | Правка | Наверх | Cообщить модератору

100. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от тоже Аноним (ok), 30-Июн-20, 23:18 
> Ну а теперь и вовсе достаточно подделать сим-карту - что многие ловкие ребята с блеском и проделывают регулярно.)

Тогда им веб-клиент и ломать незачем. В ВонТомБанке впаривают их клиент для смартфонов так, как будто за каждый окольцованный смарт операционист получает вольную. Подделанная симка, рутованный телефон - и какой там у пользователя был пароль, вообще неважно.

Правда, как-то уж очень ловко они скрывают, что их ломает каждый мамкин хакер. Подозрительно...

Ответить | Правка | Наверх | Cообщить модератору

101. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от пох. (?), 01-Июл-20, 00:02 
> Тогда им веб-клиент и ломать незачем.

пароль все же нужен. Его сбросить (у этих двух, как минимум) много сложнее чем перевыпустить симку по поддельному паспорту.

> Подделанная симка, рутованный телефон

херак, банк-клиент не работает (у сбера именно так, у втб не в курсе)

И при этом пароль он таки спрашивает - при первом запуске.

> Правда, как-то уж очень ловко они скрывают, что их ломает каждый мамкин хакер.

дык, а зачем звонить об этом направо и налево, хорошие ж ребята могут пострадать?!

Вот про прекрасные истории со сбером я из первых рук знаю, про втб - из вторых.

При этом сотрудник, торговавший данными клиентов - уволился за две минуты до этого события, и продать успел только те пять записей, что засветились в СМИ. А остальное - хрен докажете!

Кстати, занятно что поддельные симки, похоже, в основном МТС. А там братва во времена оны была без комплексов - то есть если бы им хоть сколько-то было интересно, как эти симки возникают - вряд ли бы на их вопросы кто-то сумел не ответить. Но им, похоже, совсем неинтересно.

Ответить | Правка | Наверх | Cообщить модератору

117. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от Карабьян (?), 01-Июл-20, 13:54 
>[оверквотинг удален]
> Вот про прекрасные истории со сбером я из первых рук знаю, про
> втб - из вторых.
> При этом сотрудник, торговавший данными клиентов - уволился за две минуты до
> этого события, и продать успел только те пять записей, что засветились
> в СМИ. А остальное - хрен докажете!
> Кстати, занятно что поддельные симки, похоже, в основном МТС. А там братва
> во времена оны была без комплексов - то есть если бы
> им хоть сколько-то было интересно, как эти симки возникают - вряд
> ли бы на их вопросы
> похоже, совсем неинтересно.

Р
Так пароль можно сбросит зная данные карты и имея доступ к смскам телефона

Ответить | Правка | Наверх | Cообщить модератору

138. "Анализ миллиарда учётных записей, полученных в результате ра..."  –1 +/
Сообщение от Атон (?), 03-Июл-20, 17:34 
fail2ban помогает защитится только от "недалекого умом" админа сервера.
плохие парни перебирают пароли с 1000000 разных IP адресов, используя ip повторно не ранее чем через 3 часа.

Ответить | Правка | К родителю #96 | Наверх | Cообщить модератору

142. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от тоже Аноним (ok), 03-Июл-20, 20:34 
> fail2ban помогает защитится только от "недалекого умом" админа сервера. плохие парни перебирают пароли с 1000000 разных IP адресов, используя ip повторно не ранее чем через 3 часа.

Поэтому если у вас сервер, взлом которого окупит работу целого ботнета - вам стоит серьезнее отнестись к безопасности. Но если у вас обычный российский сайт, про который китайские ботнеты даже не знают, городить на нем супер-защиту не больше смысла, чем бронировать почтовый ящик в подъезде.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру