BOMBERuss

BOMBERuss

https://www.bomberuss.ru/
Пикабушник
поставил 14251 плюс и 4227 минусов
отредактировал 192 поста
проголосовал за 218 редактирований
Награды:
С Днем рождения, Пикабу!5 лет на Пикабу редактирование тегов в 100 и более постах самый сохраняемый пост недели
159К рейтинг 326 подписчиков 93 подписки 640 постов 143 в горячем

Как Apple и Facebook помогли американским спецслужбам арестовать создателя крупнейшего в мире торрент-трекера

В Польше задержан владелец крупнейшего в мире торрент-трекера Kickass Torrents (KAT). Им оказался 30-летний гражданин Украины Артем Ваулин. Операция проводилась по требованию американских властей. В США Ваулина подозревают в нарушении авторских прав и отмывании денег — ущерб от его деятельности составил больше $1 млрд. Руководил операцией по поиску украинца специальный агент министерства национальной безопасности США Джаред Дер-Егиян. В материалах минюста, направленных в Окружной суд Чикаго, Дер-Егиян подробно рассказал, как ему удалось выйти на след Ваулина.

Как Apple и Facebook помогли американским спецслужбам арестовать создателя крупнейшего в мире торрент-трекера Apple, Facebook, Арест, Торрент, США, Пираты, Длиннопост

Трекер Kickass Torrents работал с 2008 года. Это 69-й по популярности сайт в глобальном интернете, его ежемесячная аудитория составляет более 50 млн пользователей. Аудитория сервиса превзошла Pirate Bay – когда-то самого популярного торрент-трекера в мире. Проект зарабатывал на рекламе $12,5-22,3 млн в год.


Спецслужбам удалось вычислить создателя торрент-трекера путем сопоставления данных, оставленных Ваулином на различных публичных интернет-сервисах: в результате исследования цепочки адресов электронной почты, IP-адресов и других данных Дер-Егиян в итоге смог идентифицировать администратора Kickass Torrents через сервисы Apple и Facebook..


Сначала Дер-Егиян купил рекламу на Kickass Torrents и определил email Ваулина, который привел его на страницу в Facebook с названием «official.KAT.fanclub». Агент узнал чикагские IP-адреса, которые использовал Ваулин, а также адрес электронной почты, на который был зарегистрирован один из доменов Kickass Torrents. Имя администратора этого домена – Артема Ваулина – было доступно через публичный сервис Whois. Также Дер-Егиян выяснил, что в 2015 году один из аккаунтов сервиса me.com от Apple использовался для покупки контента в iTunes. Apple предоставила агенту логи, из которых стало понятно, что покупку совершил пользователь с того же IP-адреса, с которого кто-то заходил в аккаунт Kickass Torrents в Facebook, говорится в документе минюста.

Как Apple и Facebook помогли американским спецслужбам арестовать создателя крупнейшего в мире торрент-трекера Apple, Facebook, Арест, Торрент, США, Пираты, Длиннопост

Данные о том, с какого IP-адреса Ваулин заходил в соцсеть, были предоставлены Facebook. Также Дер-Егиян получил информацию о связи одного из адресов электронной почты Ваулина, использованном в учетной записи Apple, со счетом кипрской компании GA Star Trading, на который поступили $28 млн от продажи рекламы на Kickass Torrents. Агент нашел и персональные счета Ваулина в латвийском банке Baltic International Bank – опять же связь помог установить email из учетной записи Apple – tirm@me.com.


Министерство нацбезопасности США уже потребовало аннулировать семь доменов Kickass Torrent за содействие пиратству. Администратор доменов Verisign в ближайшее время отберёт у Ваулина домены в зонах .com и .tv. Аналогичные запросы отправлены в регулирующие органы Коста-Рики, Тонга и Филиппин — страны, в которых зарегистрированы другие домены торрент-трекера. Сам Kickass Torrent пока доступен – работу сервиса поддерживает множество прокси-серверов. Однако в ближайшее время ситуация может измениться. Забавен и сам факт того, что «король пиратов» был пойман на покупке легального контента в iTunes.

http://www.macdigger.ru/macall/kak-apple-i-facebook-pomogli-...

Показать полностью 2

«Аэрофлот» разрешил пользоваться iPhone, но запретил беспроводные наушники. Почему?

Какую технику разрешено брать в полет и что с ней можно там делать? Какие правила действуют в разных странах и есть ли связь на большой высоте? За ответами сюда.


О чём речь

Наконец-то «Аэрофлот» дал добро и пассажирам больше не придётся выключать телефоны и другую технику во время взлёта и посадки. Любители селфи в самолёте сейчас могут удивиться: «А надо было выключать?!».

До недавнего времени бортпроводники просили отключать всю технику, так как она, якобы могла навредить чувствительным приборам воздушных судов. Но производители самолётов опровергли эту теорию. Работающий смартфон не может вызвать помех или как-то угрожать движению самолёта, поэтому такие меры излишни. Американские и европейские авиакомпании сняли этот запрет ещё в 2013 году, «Аэрофлот» пришёл к этому только в 2016.


Поэтому хватай билет на самолёт и дополни свою коллекцию фотографий снимками с высоты птичьего полёта. Например, такими:

«Аэрофлот» разрешил пользоваться iPhone, но запретил беспроводные наушники. Почему? iPhone, Телефон, Борт, Самолет, Использование, Связь, Звонок, Полет, Длиннопост
Техника на борту — какая ситуация в России

Если раньше всю технику просили выключать, то сейчас ей можно пользоваться на протяжении всего полёта. Только не забудьте перевести телефон в авиарежим, а в планшете и ноутбуке выключить Bluetooth и Wi-Fi. То есть звонить по-прежнему нельзя, как и слушать музыку через беспроводные наушники.


Вот цитата с официального сайта «Аэрофлот»:

«В случае, если электронное устройство (музыкальный плеер, игровая приставка фотоаппарат) имеет функцию обмена данными (Wi-Fi/Bluetooth и т. п.), его можно использовать на борту самолёта только при условии, что эти функции отключены».

И ещё:

«Если устройство издаёт звуковые сигналы, необходимо использовать проводные наушники. Использование беспроводных наушников Bluetooth запрещено.
Все ноутбуки/нетбуки и/или другие электронные устройства большого размера и весом более 1 кг должны быть выключены и размещены в ручной клади пассажира на время руления, взлёта, набора высоты, а также снижения и посадки воздушного судна».

Как обстоят дела в США и Европе

«Аэрофлот» разрешил пользоваться iPhone, но запретил беспроводные наушники. Почему? iPhone, Телефон, Борт, Самолет, Использование, Связь, Звонок, Полет, Длиннопост

США

Американские авиакомпании также просят включать авиарежим при взлёте и посадке. Однако преодолев высоту в 3 тысячи метров над землёй, пассажирам открывается доступ в интернет.


Европа

В Европе начиная с 2014 года, разрешено пользоваться на борту любыми гаджетами независимо от этапа полёта и включённого режима.


Возможно ли поговорить по телефону в полете?

«Аэрофлот» разрешил пользоваться iPhone, но запретил беспроводные наушники. Почему? iPhone, Телефон, Борт, Самолет, Использование, Связь, Звонок, Полет, Длиннопост

Да, но далеко не каждая авиакомпания может предложить такую услугу, все зависит от её договорённостей с роуминг-операторами. Некоторые компании предоставляют Wi-Fi и отличную мобильную связь вроде AeroMobile. Но такие услуги, к сожалению, сейчас слабо распространены, так как авиакомпании не торопятся их вводить.


Что теперь?

Если вы никогда не задумывались, может ли ваш телефон навредить самолёту, то для вас это разрешение не играет особой роли. Остальные — выдохните. Если кто-то опасался делать классные снимки или Time-lapse видео во время полёта, сезон отпусков лучшее для этого время.

https://www.iphones.ru/iNotes/588024
Показать полностью 3

Серверы Pokemon GO ушли в оффлайн из-за DDoS атаки, а вирус маскируется под игру

Всю прошлую неделю покемоны не покидали заголовки новостей. Вряд ли сами создатели игры дополненной реальности Pokemon GO могли спрогнозировать такой ажиотаж. Но подстраиваться к стремительно изменяющимся обстоятельствам сейчас приходится не только разработчикам. На ажитацию вокруг Pokemon GO также чутко отреагировали преступники, начиная от обыкновенных грабителей и заканчивая хакерами. Специалисты по информационной безопасности сообщают, что подделок под Pokemon GO становится все больше, а серверы игры ушли в оффлайн, тогда как хакеры из группы PoodleCorp заявили, что это их заслуга.

Серверы Pokemon GO ушли в оффлайн из-за DDoS атаки, а вирус маскируется под игру Pokemon GO, Вирус, Хакеры, Приложение, DDoS, Атака, Сервер, Длиннопост

Так, по данным специалистов RiskIQ, выдать себя за Pokemon GO пытаются уже более 215 приложений, более чем в двадцати разных каталогах.


Исследование компании ESET, в свою очередь, гласит, что вредоносные подделки добрались и до Google Play Store. Эксперты ESET обнаружили в официальном магазине сразу три опасных приложения, паразитировавших на успехе Pokemon GO.


Приложение Pokemon GO Ultimate обещало пользователям доступ к игре, даже если Pokemon GO еще официально не работает в их регионе. По данным исследователей, скачать и установить приложение успели от 500 до 1000 человек. Разумеется, никакого доступа к игре малварь не предоставляла, она вообще не устанавливала игру, вместо игры на устройство попадало APK PI Network. Если пользователь нажимал на иконку этого приложения, желая посмотреть, что это такое, экран устройства блокировался. Снять блокировку после этого возможно лишь перезагрузив устройство. Эксперты отмечают, что в ряде случаев не получится осуществить даже «мягкую» перезагрузку девайса. В таком случае придется делать «хард резет», достав аккумулятор устройства, и воспользоваться Android Device Manager.

Заблокированный экран устрйоства:

Серверы Pokemon GO ушли в оффлайн из-за DDoS атаки, а вирус маскируется под игру Pokemon GO, Вирус, Хакеры, Приложение, DDoS, Атака, Сервер, Длиннопост

Даже после перезагрузки девайса приложение продолжит работать в фоновом режиме: без ведома пользователя оно будет открывать сайты для взрослых и кликать на порно-баннеры. Чтобы прекратить активность малвари полностью, нужно зайти в управление приложениями и удалить PI Network вручную.


Кроме того, специалисты ESET нашли в официальном каталоге приложений «игры» Guide & Cheats for Pokemon Go и Install Pokemongo. Вместо обещанной игры эти приложения отображали рекламу, или угрозами склоняли пользователей подписаться на дорогостоящие сервисы. Интересно, что Install Pokemongo успело набрать 10000-50000 установок.


Сейчас все три приложения уже удалены из Google Play, однако нет никаких гарантий, что на смену им не придут новые.


Между тем, поиграть в Pokemon GO сложно, даже если на устройстве установлено легитимное приложение. Пока игра доступна далеко не во всех странах мира, к примеру, в России официальный запуск Pokemon GO ожидается на этой неделе, но точная дата релиза неизвестна. И хотя обойти региональные ограничения возможно, серверы Pokemon GO работают с заметными перебоями. Похоже, Nintendo и Niantic не справляются с огромным количеством игроков, к тому же ситуацию ухудшают хакеры.


В минувшую субботу, 16 июля 2016 года, представители Nintendo сообщили, что Pokemon GO заработала еще для 26 стран мира, в число которых вошли Австрия, Бельгия, Болгария, Дания, Финляндия, Польша, Румыния и так далее. Вскоре после этого сообщения серверы игры ушли в глухой оффлайн, что, на первый взгляд, легко объяснить притоком новых игроков.

Скриншот https://twitter.com/xotehpoodle/status/754296539279949824/ph...

Серверы Pokemon GO ушли в оффлайн из-за DDoS атаки, а вирус маскируется под игру Pokemon GO, Вирус, Хакеры, Приложение, DDoS, Атака, Сервер, Длиннопост
Однако, похоже, перебои серверов Pokemon GO в выходные связаны вовсе не с тем фактом, что европейские страны официально допустили до охоты на покемонов. Хакерская группа PoodleCorp заявила в своем твиттере, что уход серверов в оффлайн – их рук дело. Хакеры утверждают, что перебои в работе были вызваны DDoS-атакой, которая была лишь «небольшой проверкой». Также злоумышленники сообщают, что новая волна DDoS’а планируется 1 августа 2016 года.

Скриншот https://twitter.com/PoodleCorp/status/754298236093857792

Серверы Pokemon GO ушли в оффлайн из-за DDoS атаки, а вирус маскируется под игру Pokemon GO, Вирус, Хакеры, Приложение, DDoS, Атака, Сервер, Длиннопост

Скриншот https://twitter.com/PoodleCorp/status/754845127114387456

Серверы Pokemon GO ушли в оффлайн из-за DDoS атаки, а вирус маскируется под игру Pokemon GO, Вирус, Хакеры, Приложение, DDoS, Атака, Сервер, Длиннопост

Команда PoodleCorp пока малоизвестна, но в прошлом месяце хакеры уже атаковали ряд популярных ютюберов (к примеру, Pewdiepie), а также серверы StreamMe, Battle.NET и League of Legends.


Вероятно, PoodleCorp не лгут и не пытаются записать на свой счет обычный технический сбой. В конечном итоге, такие атаки совсем не новы. Достаточно вспомнить, как хакерские группы Lizard Squad и Phantom Squad устраивали атаки на сервисы Xbox и PSN в рождественские каникулы, когда желающих поиграть было больше всего.

Пост в журнале.

Показать полностью 5

Apple не намерена прекращать борьбу с российской таможней

Apple осталась недовольна решением суда, который приостановил производство по делу об отмене решения Шереметьевской таможни о классификации ввозимых в Россию часов Apple Watch. Об этом в четверг сообщает Российское агентство правовой и судебной информации (РАПСИ).

Apple не намерена прекращать борьбу с российской таможней Apple Watch, Часы, Таможня, Суд, Дело, Яблоки

Представители калифорнийского гиганта подали жалобу на решение об отказе в предыдущем иске о классификации «умных» часов. Рассмотрение заявления назначено судом на 1 августа.


Напомним, в середине мая суд отказался рассматривать дело компании «Эппл Рус», которая пыталась признать незаконными решения таможни по поводу ввоза смарт-часов.


Дело в том, что в конце 2015 года ФТС признала Apple Watch обычными наручными часами, поэтому за их ввоз в Россию стала взиматься пошлина: 10% от стоимости товара. Раньше же гаджет называли «устройством для передачи данных», поэтому налог за него таможенники не просили.

Apple не намерена прекращать борьбу с российской таможней Apple Watch, Часы, Таможня, Суд, Дело, Яблоки

ФТС классифицировала Apple Watch в качестве обычных наручных часов, поскольку одним из основных компонентов устройства «является компонент отсчета времени, при этом он необязательно должен быть в виде часового механизма», объяснил в суде представитель таможенной службы. По словам представителей Apple, устройство является многофункциональным и выделить его основной компонент невозможно. По мнению компании, скорее оно должно относиться к микропроцессорам.


Из-за того что ФТС стала взимать пошлину на «яблочные» устройства, Apple Watch перед Новым годом подорожали в рознице. 11 декабря Apple подняла цены на Apple Watch на 7–17% в зависимости от модели.

http://www.macdigger.ru/iphone-ipod/apple-ne-namerena-prekra...
Показать полностью 1

Житель Уфы ушел в сад и пропустил снос своего дома

Уфимец Олег Луговой заявил правоохранительным органам, что дом, в котором проживала его семья, был снесен, пока они собирали урожай в саду. Об этом сообщает башкирское издание ProUfu.ru.

Житель Уфы ушел в сад и пропустил снос своего дома Происшествие, Дом, Снос, Сад, Житель, Застройка, Уголовное дело

По информации издания, дом, располагавшийся по улице Нуриманова, попадал в зону ведущейся застройки. Как указано в заявлении Лугового, однажды вечером он вернулся из сада и не обнаружил своего дома. Мужчина утверждает, что жилое строение, где он проживал с двумя детьми, снесла строительная компания, у которой не имелось на это решения суда. При этом взамен уничтоженного его семье не было предоставлено никакого жилья.


«Судьба моего имущества и сбережений, находившихся в снесенном доме, не известна», — подчеркивает хозяин разрушенного строения. Кроме того, Луговой отметил, что у него дома хранилось зарегистрированное оружие — импортный газовый пистолет «Тигр» и отечественный травматический ПМ. По его словам, оба пистолета после сноса дома исчезли.


Как рассказала изданию адвокат Айгуль Файзуллина, выселение по решению суда должно осуществляться судебными приставами. «Если слова хозяина дома о том, что судебного решения о выселении не было, являются правдой, то действия застройщика можно охарактеризовать как произвол и самоуправство. Этот инцидент может стать основой для уголовного преследования», — заявила защитник.


28 февраля в Оренбурге по факту сноса дома поэта Тараса Шевченко было возбуждено уголовное дело. С соответствующим заявлением в правоохранительные органы обратился один из местных жителей. Ранее, 24 февраля, министр культуры Украины Вячеслав Кириленко заявил, что обратится в ЮНЕСКО с просьбой проверить информацию об уничтожении исторического здания.


Здание было снесено летом 2015 года по решению суда. Поэт Тарас Шевченко, считающийся основоположником украинской литературы, жил в этом доме в 1849 году, когда находился в Оренбурге в ссылке.

https://lenta.ru/news/2016/07/17/ufa_snos/
Показать полностью

Троян Fakebank для Android не дает своим жертвам связаться со службой поддержки банка

Специалисты компании Symantec предупредили, что еще в марте 2016 года им удалось обнаружить новую версию трояна Android.Fakebank.B. Эту малварь саму по себе никак нельзя назвать новой, но эксперты заметили, что вредонос обзавелся новыми функциями. В частности, Fakebank не дает своим жертвам связаться со службой поддержки некоторых российских и южнокорейских банков, тем самым мешая пострадавшему заблокировать скомпрометированную карту.
Троян Fakebank для Android не дает своим жертвам связаться со службой поддержки банка Android, Fakebank, Вирус, Банк, Служба поддержки, Связь, Звонок, Блокировка

Впервые Android.Fakebank.B был обнаружен еще в 2013 году. Исследователи писали, что малварь маскируется под легитимное приложение Android, тогда как на самом деле, регистрирует себя как системный сервис, запрашивает с сервера злоумышленников файл конфигурации и устанавливает на устройство вредоносное APK.


Основная цель Fakebank — хищение денежных средств жертвы. Для этого малварь сначала похищает учетные данные от любых банковских приложений, установленных на зараженном устройстве, и отправляет их на управляющий сервер. Затем Fakebank инициирует ряд незаконных транзакций.


Если жертва замечает что-то подозрительное и видит, что средства с банковского счета куда-то утекают, в дело вступает компонент BroadcastReceiver, который отслеживает все исходящие звонки на зараженном девайсе. Если набранный пользователем номер принадлежит службе поддержки банка, малварь автоматически заблокирует такой звонок. Эксперты Symantec пишут, что в «черных списках» Fakebank значатся номера следующих банков:

-KB Bank: 15999999

-KEB Hana Bank: 15991111

-NH Bank: 15442100 and 15882100

-Sberbank: 80055550

-SC Bank: 15881599 и 15889999

-Shinhan Bank: 15448000, 15778000 и 15998000

Малварь блокирует звонок в корейский банк:

Троян Fakebank для Android не дает своим жертвам связаться со службой поддержки банка Android, Fakebank, Вирус, Банк, Служба поддержки, Связь, Звонок, Блокировка

Жертве придется потратить дополнительное время: придется связываться с банком по email или звонить с другого номера. Так как многие банки допускают привязку конкретного номера телефона абонента к счету, все это создаст дополнительные проблемы пользователю. В итоге жертва будет вынуждена пройти более длительную процедуру аутентификации, что даст злоумышленникам дополнительное время для хищения средств.


Стоит отметить, что это не первый случай, когда банковские трояны проявляют изрядное коварство. К примеру, обнаруженный специалистами все той же компании Symantec вредонос Android.Bankosy способен обходить двухфакторную аутентификацию банков, в том числе и такие системы, которые сообщают одноразовые коды голосом.


https://xakep.ru/2016/07/16/fakebank-blocks-phonecalls/

Показать полностью 2

На сайте РОИ создали петицию об отмене "Пакета Яровой"

На сайте РОИ создали петицию об отмене "Пакета Яровой".Это единственный сайт, петиция на котором реально может на что-то повлиять в России.

На сайте РОИ создали петицию об отмене "Пакета Яровой" Пакет Яровой, Петиция, Отмена, РОИ, Антитеррористический пакет, Закон, Политика

Госдума приняла так называемый «антитеррористический пакет», существенная часть которого посвящена интернету. Согласно документу операторы связи и «организаторы распространения информации» должны в течение полугода хранить вообще всю переданную информацию, то есть и записи телефонных звонков, и содержание смс-сообщений. В течение трех лет они также обязаны хранить сведения о переданных данных. Наконец, компании должны помочь ФСБ расшифровать весь трафик. Против нового закона выступили крупнейшие российские интернет-компании - Mail.ru и "Яндекс", а также профильные ассоциации РАЭК и РОЦИТ и даже рабочая группа «Связь и ИТ» при Правительстве России. Закон предписывает операторам связи и «организаторам распространения информации» (ими могут быть признаны любые сайты, реестр ведет Роскомнадзор) хранить все данные, переданные пользователями. Это гигантский объем данных. Экспертная оценка затрат на постройку инфраструктуры - более чем пять триллионов рублей. Для сравнения, доходы федерального бюджета России в 2015 году составили 13,7 триллиона рублей. Также этот закон противоречит Конституции Российской Федерации и абсолютно бесполезен с технической точки зрения. Просим отменить данный закон, так как данный закон требует огромных денег, и который может привести к банкротству многих интернет-компаний и снизить доход государства от получаемых от них налогов, Президента РФ Владимира Владимировича Путина и Председателя Правительства РФ Дмитрия Анатольевича Медведева.


Прежде чем люди которые этот закон даже не читали начнут говорить что люди раздувают из мухи слона немного напишу о нем:

1. Данный закон нарушает конституцию по нескольким пунктам и лишает граждан права на тайну переписки.(Обязывая мобильных операторов и месседжеры хранить все сообщения).

2. Данный закон предусматривает ответственность за использование в сетях связи не сертифицированных средств связи, если законодательством предусмотрена их обязательная сертификация. Для примера можно взять месседжер Телеграм. Павел Дуров заявил что не будет раскрывать данные о пользователях и сообщения для России. Скорее всего ни один иностранный месседжер и не согласится представлять России такие данные. Таким образом пользование ими будет наказываться согласно закону. То есть если кто-то узнает что вы написали другу из другого города через к примеру Телеграм то вы рискуете попасть на штраф от трех до пяти тысяч рублей.


Однако, я считаю это довольно глупой идеей. Т.К. залезть к вам в телефон и проверить там наличие запрещенных программ можно только по решению суда, а судов на всех владельцев смартфонов не запастись.

Пруф: http://goodgame.ru/topic/76456/

Петиция: https://www.roi.ru/28432/

Показать полностью

Когда вас «взломали» не обязательно бежать менять все пароли

В последнее время все чаще случаются такие ситуации, когда один из ваших друзей в социальных сетях сначала просит перевести срочно денег, а потом через какое-то время пишет о том, что его «взломали». Я не зря взял в кавычки слово «взломали». Лично я под словом «взлом» понимаю нечто другое. А когда «ломают» аккаунт в одноклассниках, то скорее всего жертва сама отдала на каком-нибудь фишинговом сайте свои пароли и явки. Но в этой заметке речь пойдет не об этом. Сегодня я хотел бы простыми словами рассказать о такой штуке как session hijacking. На русский это можно перевести как «похищение сессии». Так вот, что такое «сессия», зачем ее похищать и причем здесь пароли? Давайте разбираться. 
Когда вас «взломали» не обязательно бежать менять все пароли Взлом, ВКонтакте, Безопасность, Сессия, Пароль, Аккаунт, Деньги, Длиннопост

Сессия


Представьте себе организацию со строгим контрольно-пропускным режимом. На главном входе сидит грозный вахтер и чтобы попасть внутрь, вам нужно отметиться у него и показать паспорт, доказывая что вы это вы. Вахтер проверяет, есть ли вы вообще в списках на проход в здание и какие у вас есть права на перемещения внутри здания. Чтобы при перемещении внутри здания между секциями не приходилось каждый раз снова показывать паспорт, вахтер выдает вам карту для СКУД, на которой прописаны разрешения на перемещения внутри здания. Мало того, получив карту, вам не нужно показывать паспорт даже вахтеру на входе.


Итак, в этой аналогии защищаемое здание это веб-ресурс (например, социальная сеть), вахтер это система идентификации и аутентификации этого ресурса (страница где вы вводите логин и пароль), паспорт это собственно сами логин и пароль, а карта для СКУД это и есть сессия (точнее — ее идентификатор). Как можно догадаться, сессия нужна для того, чтобы не нужно было вводить заново логин и пароль при повторном посещении того или иного сайта, а также не будь у нас механизма сессий, нам пришлось бы вводить наши учетные данные при каждом перемещении между страницами одного и того же сайта.


Похищение


Из этой же аналогии видно, что если злоумышленник похитит сессию (карту СКУД), то чтобы попасть в здание, перемещаться внутри с заданными для вас разрешениями и производить некоторые действия, ему не нужен будет ваш паспорт, то есть логин и пароль. Соответственно, похитив и подделав сессию, злоумышленник не имея в своем распоряжении логина и пароля, может представится вами серверу и производить все те же действия, что доступны и вам, например рассылать спам вашим друзьям.


Такое похищение возможно, когда информация между клиентом и сервером передается в незащищенном виде. Я не хочу сказать, что после взлома, пароли менять не нужно. Я хочу сказать, что после таких инцидентов нужно провести работу над ошибками и задать себе несколько вопросов (пример для соцсети VK):

Установлена ли у вас в настройках опция «Всегда использовать защищенное соединение (HTTPS)»?


Если да, то возможно все-таки похищен был именно ваш пароль, если нет, то задайтесь следующими вопросами:

1.Пользуетесь ли вы для доступа в соцсеть неофициальными приложениями?

2.Часто ли вы пользуетесь открытыми точками доступа?

3.Можете ли вы доверять используемым закрытым точкам доступа (уверены ли вы, что другие люди, знающие пароль не прослушивают сетевой трафик)?


При отсутствии шифрования канала связи, использование неофициальных мобильных приложений, открытые хотспоты и прослушивание сетевого трафика является прямым путем к похищению сессии. Самое печальное это то, что хозяин аккаунта может и не узнать об аномальной активности, пока ему не сообщит кто-то из друзей или пока его аккаунт не будет заблокирован. Все вышесказанное актуально не только для соцсетей, но и для других веб ресурсов с авторизацией, будь то интернет-магазины, форумы и т. д.


Хоть это и не панацея, но по возможности всегда нужно использовать защищенное соединение https. К сожалению, явно отследить наличие https можно только при доступе к ресурсам через браузер. При таком же доступе через мобильные приложения сделать это уже сложнее.


После взлома сменить все пароли будет не лишним, но если причиной «взлома» было похищение сессии, то скорее всего проблема возникнет снова.Помните об этом и безопасного вам серфинга.

https://bezoblog.ru/2016/06/29/session_hijacking/
Показать полностью 1
Отличная работа, все прочитано!