Ucheny

Ucheny

На Пикабу
5779 рейтинг 4 подписчика 5 подписок 3 поста 2 в горячем
3853

Доступ в ЕМИАС для мошенников, без регистрации и смс

Сегодня моему отцу звонили мошенники и, видимо в отместку за то, что он не повёлся на развод восстановления доступа к госуслугам, отменили назначение на медицинские исследования. Просто ему пришло смс от ЕМИАС о том, что назначение отменено.

В процессе выяснения обстоятельств случившегося мной обнаружено, что на сайте ЕМИАС есть возможность, позволяющая любому человеку получить доступ к медицинским данным любого пациента, созданию, изменению и отмене приемов к врачу, просмотр рецептов, прикреплений к страховым и поликлиникам. Для этого достаточно указать номер медицинского страхования и дату рождения, при этом никаких дополнительных мер безопасности не предусмотрено, ни пароля, ни смс, данные просто сразу открываются.

Попытка связаться со службой поддержки ЕМИАС успехом не увенчалась, там мне сказали, что не занимаются подобными вопросами и меня отправили на номер 115 (поддержка госуслуг), а там отправили обратно в ЕМИАС, сказав, что они тоже этим не занимаются. Попытка связаться с ИТ департаментом Москвы тоже понимания не встретила, там мне предложили направить сообщение по электронной почте и ждать ответа до 30 дней.

Обращаюсь к силе пикабу, кто связан с профильными ведомствами, пожалуйста донесите до них эту информацию. Я считаю, что дело серьёзное, это медицинская тайна так-то, но оказывается она доступна любому.

На приведенных скринах можно увидеть как это работает

Главная страница, вводим номер страхования и дату рождения

Главная страница, вводим номер страхования и дату рождения

Вуаля, мы в системе

Вуаля, мы в системе

Вот текущие записи, можно перенести или удалить

Вот текущие записи, можно перенести или удалить

Рецептов не хотите?!

Рецептов не хотите?!

А вот тут можно узнать куда человек прикреплен, страховые, поликлиники.

А вот тут можно узнать куда человек прикреплен, страховые, поликлиники.

Показать полностью 5
21

Литрес и (без)ОПАСНОСТЬ. Доступ к деньгам и привязанной банковской карте – любому проходимцу!

ЧТО БЫЛО

Сегодня не смог войти на сайт @Litres.ru, это довольно крупный книжный магазин, у них произошёл временный сбой, как мне потом сказали, но я этого ещё не знал потому решил нажать «забыл пароль». Процедура вроде стандартная, нажимаешь на «не помню пароль» вводишь код из смс и меняешь, но вместо формы для смены пароля мне написали, что мой пароль изменён и новый автоматически сгенерированный пароль направлен мне на почту. Я икнул… Иду в почту и волосы на спине постепенно начинают шевелиться, на почте лежит письмо с именем пользователя и паролем написанные ОТКРЫТЫМ ТЕКСТОМ (скриншот с почты). Ладно, думаю сейчас зайду и сменю пароль на собственный. Захожу в настройки входа, нажимаю «сменить пароль» ввожу старый, ввожу новый… и тут уже волосы у меня натурально встали дыбом, я вижу сообщение о том, что пароль успешно изменен, и НОВЫЙ ПАРОЛЬ ОТПРАВЛЕН ВАМ НА ПОЧТУ. Захожу и да, там новое письмо, где открытым текстом имя пользователя и мой собственноручно придуманный новый пароль!

ЧТО ЕСТЬ

Пишу в поддержку Литрес, с которой происходит до предела абсурдный диалог. Мне предложили просто удалить письмо, дескать всё нормально, технический отдел в курсе этой ситуации и работает над решением. На вопрос - когда, отвечают - сроков нет. (скрин переписки)

БЕСПОКОЙСТВО

Почтовые сообщения зачастую передаются без шифрования, мало того, злоумышленник может получить доступ к почте и просто прочесть там имя пользователя и пароль. У меня на счету в Литрес лежит некоторая сумма денег, и я теперь волнуюсь за их сохранность. Так же, при каждом входе, мне посреди экрана выскакивает баннер, который настойчиво предлагает привязать к аккаунту банковскую карту. Баннер настолько настойчивый, что я уверен – многие активные пользователи ресурса карту привязали.

ВОПРОСЫ

@Litres.ru, вам там как спится, спокойно? Потому как деньги ваших пользователей, в опасности!

Показать полностью 2
1711

Яндекс выдал доступ к моим деньгам (и всей остальной личной жизни) мошенникам

ЧТО БЫЛО

23 марта, суббота, примерно в 15 часов, я обнаруживаю что разлогинен из всех сервисов Яндекса на телефоне и пк, на попытку войти снова система пароль не принимает. На почте для восстановления я нахожу письма о том, что кто-то несколько часов назад восстановил доступ к моему аккаунту.

Тут важно заметить, что у меня подключена двухфакторная аутентификация, что, согласно правилам самого Яндекса, исключает возможность восстановить доступ простыми способами и быстро, если вы утратили доступ к телефону/ключу. В этом случае процедура занимает минимум 3 дня, в течение этого времени у меня теоретически должна быть возможность нажать на ссылку «это не я». Мне на почту поступили следующие письма:

Письмо 1: 23 марта 11:57 Вы изменили способ входа в аккаунт *** 23.03.2024 11:57 IP 2a02:6b8:b081:b673::1:2f • Москва

Письмо 2: 23 марта 12:01 Здравствуйте, Александр! К Вашему аккаунту *** на Яндексе привязан номер телефона, позволяющий при необходимости восстановить доступ с помощью смс.

Письмо 3: 23 марта 12:01 Здравствуйте, Александр! Вы восстановили доступ к аккаунту — с возвращением!

Получается, что первым действием был изменен способ входа в систему, т.е. была отключена двухфакторка! Никакого смс при этом даже не было отправлено! Из письма видно, что сделано это было с адреса ipv6. Через пару минут поступили письма о изменении моих личных данных, таких как номер телефона для восстановления пароля и адрес электронной почты, это было проделано уже с классического ip4 адреса.

Я связался со службой поддержки и в результате довольно длительного общения, через несколько часов, Яндекс заблокировал мою учетку полностью и пригласил меня с паспортом в офис для написания заявления лично, что я и сделал, как только офис открылся, в понедельник. Девушка приняла заявление и сказала, что в течение суток доступ мне восстановят, это было 25 марта, однако уже прошло пять суток, а воз и ныне там.

ЧТО ЕСТЬ

Доступ к моему счёту/учётке мне по-прежнему не возвращён. Служба поддержки ежедневно кормит завтраками «Ваш вопрос сейчас в работе…. Как только появятся новости, сразу же напишу вам» как под копирку.

Яндекс выдал доступ к моим деньгам (и всей остальной личной жизни) мошенникам

ЧТО ВЫЗЫВАЕТ ВОПРОСЫ

Возможно ли, что сотрудник Яндекса, помогал мошеннику? Возможно ли, что сотрудник в цепочке не один? То есть возможно ли, что техподдержка не просто классически безучастна, а находится в преступном сговоре, и сотрудник поддержки, отвечающий на все мои письма, выгораживает кого-то не давая хода заявке? Ведь если 14 дней морозить человека, то все лишние контакты мошенников просто тихо исчезнут из моего аккаунта и уже никому ничего не докажешь

БЕСПОКОЙСТВО

У меня до сих пор нет никакой информации о ситуации. Похищены ли деньги со счёта? Похищены ли какие-либо файлы из облачного хранилища? Получили ли мошенники доступ к паролям сохранённым в менеджере паролей яндекс браузера?

Яндекс предоставляет различные сервисы критичные к безопасности, такие как: банковское обслуживание, лента фотографий, электронная почта, облако личных файлов и документов, облачный менеджер паролей и др. По факту же оказывается, что доступ ко всему этому компания Яндекс готова предоставить любому проходимцу в течение пары минут, даже если ваш аккаунт защищён двухфакторкой, причём в случае возникновения подобной ситуации с вами даже толком разговаривать не будут, отвечая стандартными заготовками (скрины ответов яндекса).

@yandex.ru, вы там что, совсем уже? Я вообще-то вам ещё и подписку оплачиваю! Это караул!!!

Показать полностью 1
Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества