1269

Фишинг - будь рыбаком,  а не рыбой1

Только ленивый не писал про мошенников в этих ваших интернетах.

Сервисы выпускают полноценные инструкции о том, как не стать жертвой, дети проводят ликбез для пожилых родителей, как не попасться на крючок, а схема все работает и работает. Может стоит рассмотреть подобные схемы на фундаментальном уровне?

Большинство схем изъятия денег у населения работает через фишинг (англ. рыбалка).


Родилась эта схема на следущий день после интернета, простая как репа, работает исправно.

Компьютерная грамотность, в том числе основы информационной безопастности в нашей стране, сильно хромают, я бы даже сказал, что ног у нее нет,  особенно среди пожилых людей.


Как же не стать рыбой?


В первую очередь, фишинг - психология, тут я не силен, но банальных знаний о том,  как это работает с технической стороны - хватит,  чтобы обезопасить себя и близких.


Фишинг - всегда копия,  копия того сайта,  которым вы пользуетесь (авито, blablacar, юла,  вконтакте) и другие популярные сервисы. Копия качественная,  на взгляд обывателя я бы даже сказал неотличимая, она полностью повторяет дизайн,  защищена https протоколом. и в целом на первый взгляд - все в порядке

Чем не авито? ровно,  красиво (пикча нагло украдена из интернетов),  в браузерной строке видим "avito", получаем мы эту ссылку от покупателя который "уже оплатил" наш товар,  вводим данные карты, и все,  вы рыба, вы попались. В данном случае целью фишинга являются данные карты,  оставляя представленный здесь набор данных - можете считать, что лично отдали эту карту и сказали пин-код. А теперь самое главное,  как же во время увидеть крючок?


Конечно же читать,  как работает сервис,  читать там же информацию о работе онлайн оплаты товаров итд,  итп,  видимо все это хрень и это не работает, или работает не так сильно, как хотелось бы.


На самом деле,  решение задачи кроется в адресной строке вашего браузера и крайне простое.

Практически 100% фишинговых сайтов можно определить по доменному имени. Это фишинг примитивного уровня, который сверх меры популярен на просторах торговых площадок и соц. сетях в СНГ.  Давайте разбираться.


Каждый сайт в интернете имеет свой адрес,  чтобы посетить определенный сайт,  необходимо этот адрес знать,  и выглядит он примерно так "127.0.0.1",  запоминать набор цифр для авито,  гугла или ютуба не очень удобно? поэтому были придуманны доменные имена - именно то, что вы вбиваете в адресную строку своего браузера


google.com

facebook.com

yopta.space


все это - домены,  указывающие на определенные IP- адреса,  и позволяющего вам пользоваться интернетами более удобно.  и самое важное здесь,  у каждого зарегистрированного домена есть свой владелец.


Домен состоит из имени,  и доменной зоны.  возьмем пример google.com


google - имя

.com - доменная зона


это две обязательные части,  из которых должно состоять доменное имя.


домены совпадающие по именам,  но не совпадающие в доменных зонах - разные доменные имена => могут иметь разных владельцев - вести на разные сайты. (хоть и выглядит они одинаково)


так же существует поддомен, это дополнительная приставка к основному доменному имени.


google.com <- полноценное доменное имя. (google - имя,  .com - доменная зона),

calendar.google.com <- тоже полноценное доменное имя (calendar - поддомен 1-го уровня,  google - корневой домен,  .com - доменная зона)


Поддомен может быть зарегистрирован только владельцем корневого домена и ему же будет принадлежать. 


Если я не являюсь хозяином домена google.com, я не смогу зарегистрировать pay.google.com, super.pay.google.com etc. =>. если мы доверяем корневому домену - можем доверять его поддоменам любого уровня,  можно быть уверенным это один и тот же сервис. 



Как это связано с фишингом?


99%. фишинга сегодня - цыганские фокусы с доменными именами и поддоменами,  которые делают ставку на отсутсвие знаний  или усталый глаз.


Возьмем картинку выше еще раз. Что мы видим?


avito.ru-pays.ru


мы уже знаем как это работает и видим,  что в данной ситуации avito ( вызывающий доверенность у пользователя ) является ПОДДОМЕНОМ первого уровня,  а корнем,  является некий ru-pays.ru => отныне, несмотря на полное совпадение поддомена с одноименным сервисом,  к авито вы не имеете никакого отношения.  и ведете работу с ru-pays.ru, и данные своей карты вручаете им же!


Фокусы бывает разные:


поддомены - avito.ru-pays.ru

измененные домены - avito-pay.ru (ну это вообще наглость)

домены двойники - alvito.ru (цель добавить в имя символ, не бросающийся в глаза).


Чтобы не стать рыбкой,  всегда проверяйте домены ссылок, по которым вы переходите (а лучше вообще не ходить по подозрительным) и это касается не только торговых площадок,  а так же вашей почты,  соц сетей,  смс сообщений.  Целью фишинга могут быть не только данные вашей карты,  а любая приватная информация от паспортных данных до пароля от инстаграма.



Надеюсь сделал что-то полезное,  будте внимательны)

Стройконтроль
Автор поста оценил этот комментарий

В четвёртых, двойная авторизация не позволит списать сколько-нибудь значимую сумму с карты без подтверждения SMS-кодом, поэтому мошеннику придётся также запросить это подтверждение. Что странно, если производится операция зачисления, а не списания с карты получателя средств.

раскрыть ветку (1)
7
DELETED
Автор поста оценил этот комментарий
Не все сайты работают через 3ds.
показать ответы
129
DELETED
Автор поста оценил этот комментарий

Во-первых: .ru, .com, .net это домены первого уровня. xxx.ru это второй уровень и yyy.xxx.ru это третий уровень.

Во-вторых: домены третьего уровня никто не регистрирует, это просто cname запись в днс и дополнительная директива в конфиге сервера.

В-третьих: это все бессмысленно, универсальный способ, считать что любое непрошеное действие в отношении вас - это попытка обмана и игнорировать его, потому что с вероятностью в 99 процентов так и есть. Вам внезапно звонят с рандомного номера? Вас хотят наебать. Вам пришло письмо/сообщение/телеграмма/голубь от неизвестного/слабоизвестного человека/сервиса, вас хотят наебать. У вас внезапно просят взаймы/ввести номер карточки/перейти по ссылке, вас хотят наебать. Увидели в рекламе/почте заманчивое предложение, вас хотят наебать. Хотя взрослый человек и так должен это все понимать.

раскрыть ветку (1)
16
DELETED
Автор поста оценил этот комментарий
Если доебываетесь до терминологии, доебывайтесь правильно.

.ru - не домен первого уровня)

домен, первого уровня "ru",

Точка так же является отдельной частью и является нулевым доменом🗿🙃


Я посчитал, что могу немного упростить эту схему, для более простого понимания, всего-лишь)
показать ответы
1
Автор поста оценил этот комментарий

Тут рассказывается, как не попасться на удочку рыбака, а не стать рыбаком. Стать рыбаком-значит, самому создавать фишинговые сайты и с помощью фишинга выманивать данные кредиток у народа

раскрыть ветку (1)
2
DELETED
Автор поста оценил этот комментарий
На самом деле, между строк, вполне можно найти гайд по рыбалке)
показать ответы
6
Автор поста оценил этот комментарий

Забыл добавить, что надо еще смотреть сертификат шифрования, кому/кем выдан и есть ли он вообще (индикация в строке адреса браузера есть соответствующая). Если нет сертификата, то сайт однозначно теряет доверие для обмена какими-либо секретными данными. А еще могут подставлять имена доменов очень похожие на настоящие, но с заменой одинаковых по начертанию букв алфавитов (а и a, o и о и так далее) - это сложновато проверить без копирования адреса в hex-редактор.

раскрыть ветку (1)
3
DELETED
Автор поста оценил этот комментарий
Это скорее некст лвл информации)
показать ответы
Автор поста оценил этот комментарий

Молодец… может теперь ещё напишешь статью про то, как на одном IP адресе и одном порте, который 80, может висеть несколько доменных имён и все сайты по своему имени откликаются? А ещё добавить расширение о том, при чем здесь современный фишинг?

раскрыть ветку (1)
2
DELETED
Автор поста оценил этот комментарий

обезьяну можно научить читать, а вот понимать смыл написанного  вряд--ли, ты безнадежен мой друг


если ты оплатишь - я даже серию лекций выпущу)

Автор поста оценил этот комментарий
А разве тот же авито не блокирует сумму, чтоб проверить принадлежность карты? Типа мы заблокировали рубль и сколько-то копеек. Сколько?
А для этого нужны все данные карты.
Поправьте, если я не прав.
Палка вроде так же делает.
раскрыть ветку (1)
1
DELETED
Автор поста оценил этот комментарий

я вам скажу даже больше с огромной вероятностью сам Авито даже понятия не имеет о вашей карте. так как в РФ чтобы хранить данные карт небоходимо следовать огромной пачке ФЗ и проходить тонны проверок - если это не ваш доменный бизнес, это просто невыгодно.



поэтому ваша карта проксируется через Авито в банк, после банк сохраняет ее у себя - авито получает хэш вашей карты, и сохраняет его за вами, и при каких-то операциях приходит в банк с этим хэшом и говорит - зачисли

0
Автор поста оценил этот комментарий

Помню, когда-то давно, ВК при входе с нового устройства дал мне пройти тест на внимательность чтобы просветить меня про подобные схемы. Там было что-то типа "Выберите из списка URL, которому доверяете" и там были vkontakle, vk, vkontate и подобные. Но это было при Дурове, сейчас я подобных тестов не встречала(

раскрыть ветку (1)
1
DELETED
Автор поста оценил этот комментарий

на сегодня вк поддерживает двухфакторную авторизацию (введи код из смсмочки). Что защищает вас непосредственно от потери доступа к странице. Но все еще позволяет скомпрометировать ваш пароль, об этом я наверное более подробно расскажу в следущий раз)

показать ответы
раскрыть ветку (1)
1
DELETED
Автор поста оценил этот комментарий
Голосовая тех поддержка, которая может менять почту это конечно сюр, ещё один результат работы эффективных продуктов)
0
Автор поста оценил этот комментарий
А что не так с апачем? (Серьезно) я не очень шарю, сталкивался с ним только когда поднимал icinga, grafana, graphite. но все ругают, какие аналоги то есть? IIS? (Так он только на винде, если я правильно помню...)
раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

nginx/caddy.


апач морально устарел из-за схемы один запрос - один запущенный процесс.


прокси-серверы сильно выигывают на этом фоне

Автор поста оценил этот комментарий

"... основы безопасТности"? Вы серьезно полагаете, что простыне с такеме ашипками поверит адекватный человек?

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий
Грамар наци всегда включается когда больше нечего сказать?
показать ответы
0
Автор поста оценил этот комментарий
Легко. Почитайте что такое веб-сервер, например Apache, как он конфигурируется и что за записи такие в site-available.conf вида <VirtualHost> </VirtualHost>
раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий
Сейчас бы апач в 2021... вкусное🙃🙃🙃
показать ответы
Автор поста оценил этот комментарий
А разве тот же авито не блокирует сумму, чтоб проверить принадлежность карты? Типа мы заблокировали рубль и сколько-то копеек. Сколько?
А для этого нужны все данные карты.
Поправьте, если я не прав.
Палка вроде так же делает.
раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

что-то чудеса какие-то


подобные суммы списвают чтобы провалидировать карту и проверить процессинг. вот и все



а то привязываете вы карту к яндекс такси а она у вас заблокирована)

показать ответы
0
Автор поста оценил этот комментарий

Вот именно такой же комментарий я и хотел оставить… автор похоже не знает всю тему и http://www.ru/, который сейчас продаётся за 20кк, для него чужд ((( беда, когда человек пишет статьи с закосом под свой гений, хотя сам в этом плавает, как та же «рыба», про которую он и писал.

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

хотя не могу не заметить, что несмотря на всю свою токчисность (вы из пхп видимо?) замечание резонно и может быть добавлено

1
Автор поста оценил этот комментарий
Я вот искренне не понимаю, что, все, кто надо, в доле у жуликов?
Какая такая проблема сделать карту, у которой НЕТ никакого CVV и которая на ЖЕЛЕЗНОМ уровне не может отдавать деньги, кроме как контактно в магазине?
Простой вопрос в банке: "бабушка, Вы на эту карту пенсию будете получать? If "ответ Да" then "карта строго контактная" и все! Деньги не списать.
раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

еще можно взять великий МИР) который ни хрена нигд не работает)

показать ответы
1
Автор поста оценил этот комментарий
Я вот искренне не понимаю, что, все, кто надо, в доле у жуликов?
Какая такая проблема сделать карту, у которой НЕТ никакого CVV и которая на ЖЕЛЕЗНОМ уровне не может отдавать деньги, кроме как контактно в магазине?
Простой вопрос в банке: "бабушка, Вы на эту карту пенсию будете получать? If "ответ Да" then "карта строго контактная" и все! Деньги не списать.
раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

практически на любой карте можно запретить операции в интернете:) считай что ее уже сдеали

показать ответы
0
Автор поста оценил этот комментарий

Еще неплохо смотреть на https-сертификат сайта. Наводим на замочек в строке браузера и смотрим, кто выдал. Если Let`s Encrypt, то нехрен на нем бабками светить. Трафик то шифруется, но подлинность сайта - не защищена ничем. Для Пикабу - пойдет, развлекательный ресурс, с деньгами дел не имеет. А если магазин, то и сертификат должен быть платный и более надежный, у того же авито - Digicert. Не думаю, что фишеры будут кучу фейков регистрировать с платными сертификатами, с подачей кучи документов. Хотя...


Тут конечно под раздачу попадут мелкие реальные магазинчики, сделанные по-типу "эй, тыжкомпьютерщик! есть мерч, сделай мне магаз, вот тебе тыща и ни в чем себе не отказывай". 

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий

тянет на отдельный пост в рамках информационного ликбеза)

2
Автор поста оценил этот комментарий
В том то и дело, что сервис обычно защищает мошенников, о чём тут постоянно посты выкладывают
раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий
Пруфы можно?)
показать ответы
1
Автор поста оценил этот комментарий
С каких пор люди стали доверять Авито?
раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий
В целом, причин не доверять Авито как сервису - нет.

Есть причины не доверять его пользователям
показать ответы
0
Автор поста оценил этот комментарий

Вот именно такой же комментарий я и хотел оставить… автор похоже не знает всю тему и http://www.ru/, который сейчас продаётся за 20кк, для него чужд ((( беда, когда человек пишет статьи с закосом под свой гений, хотя сам в этом плавает, как та же «рыба», про которую он и писал.

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий

1)наберешь - когда кто-то купит домен за 20кк чтобы наебывать работяг на авито.

2)человека знающего всю тему - я бы в первую очередь пригласил на беседу к товарищу майору на бутылке шампанского

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества