Как данные карт утекают из-за аналитики.

После недавнего шума по поводу сбора данных приложением Burger King я иногда стал проверять траффик приложений на моем телефоне под управлением iOS. Сегодня наткнулся на статью РБК о том, какие небезопасные приложения по заказу еды https://www.rbc.ru/technology_and_media/26/07/2018/5b58822d9... .

Решил посмотреть, что же шлет самое небезопасное приложение по версии Ростелеком-Solar. Оказалось все проще, они никак не шифруют траффик приложения. Т.е. любой маршрутизатор может без труда поймать email и пароль при регистрации приложения. Хотя стандартная регистрация у них "отключена" (так ответили на мое письмо), только с использованием Facebook я смог создать аккаунт. Притом, отключение достаточно странное, с сервера приходит ошибка

{"phone": "Ensure this field has no more than 12 characters.", "visible": false } которая в приложении отображается просто "Что-то пошло не так". Вот что им ушло по незашифрованному каналу.

Как данные карт утекают из-за аналитики. Безопасность, Аналитика, Mitm, Анализ, iOS, Банковская карта, Длиннопост

Никаких серьезных функций я в приложении не обнаружил, например, оплата картой, и решил на этом закончить. Намного интересней смотреть есть ли уязвимости в приложениях, где есть оплата картой. В одном из таких я нашел отправку аналитику буквально о всех действиях юзера. Я не буду писать название приложения, надеюсь их представители мне ответят и/или примут меры.

На каждое нажатие данное приложение отправляет аналитику сервису https://securedtouch.com/. Зайдя на форму ввода карты и введя определенную последовательность я получил набор нажатий достаточный для примерного определения всех введенных данных карты.

Что я ввел ниже:

Как данные карт утекают из-за аналитики. Безопасность, Аналитика, Mitm, Анализ, iOS, Банковская карта, Длиннопост

Собрав данные о нажатиях со всех запросов ушедших на сервер аналитики (в формате json), я написал простое приложение для iOS для визуализации полученных данных. Для наглядности поместил туда скриншот цифровой клавиатуры. Все нажатия оказались в записанных данных.

Как данные карт утекают из-за аналитики. Безопасность, Аналитика, Mitm, Анализ, iOS, Банковская карта, Длиннопост

Цифры это номера нажатий. Я вводил 1234... 16 цифр. Затем при вводе срока действия карты появляется барабан и на нем скролом выбирается месяц (слева) и год (справа)

Как данные карт утекают из-за аналитики. Безопасность, Аналитика, Mitm, Анализ, iOS, Банковская карта, Длиннопост

Т.е. барабан я прокрутил вверх выбрав 9 месяц и 20 год.

Ну и последнее это CVC

Как данные карт утекают из-за аналитики. Безопасность, Аналитика, Mitm, Анализ, iOS, Банковская карта, Длиннопост

Здесь все нажатия с самого начала, я не углублялся чтобы отфильтровать лишнее, главная задача показать что эти данные пишутся. Нажатия 42, 43, 44 как раз введенные CVC.


Комментируя пост про Burger King я высказывал мнение, что именно факт записи видео сильно возмутил людей, хотя записав все что делал юзер можно почти такое же видео получить. Достаточно поместить все действия юзера на изображения форм приложения.


Использовать аналитику, которая пишет все и вся, нужно быть предельно внимательным к таким критическим частям приложения, где вводятся данные платежных карт или персональная информация.


Для анализа трафика я использовал https://mitmproxy.org/.

Информационная безопасность IT

1.4K постов25.5K подписчика

Добавить пост

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Вы смотрите срез комментариев. Показать все
54
Автор поста оценил этот комментарий

Тут были посты и про прослушку и запись . Вот мой свежий пример. Собрала вещи соседке ( дети выросли) что б она себя неловко не чувствовала , говорю ей, мол мне самой отдают вещи дети быстро растут не успеваем сносить. А некоторые с бирками)) если не нужно у вас деревня же есть отвезите туда , может кому нужно? Она взяла и ушла . Я разблокировала телефон и захожу сюда , и что я вижу? Я никому не звонила и про вещи не говорила. Телефон лежал на тумбочке когда с соседкой разговаривали. Что удивляться, что приложения запоминают цифры которые мы набираем (

Иллюстрация к комментарию
раскрыть ветку (66)
41
Автор поста оценил этот комментарий
за 10 минут до этого смотрел фильм где главный герой рассказывает про необходимость продажи партии краденных макбуков
Иллюстрация к комментарию
раскрыть ветку (13)
12
Автор поста оценил этот комментарий

Честно говоря жутковато

раскрыть ветку (4)
13
Автор поста оценил этот комментарий
Наша жопа уже продана без нашего же участия, как то так.
1
Автор поста оценил этот комментарий

И вебкамеру наверное стоит заклеить :)

Иллюстрация к комментарию
Автор поста оценил этот комментарий

а если посмотреть какой-то фильм с набором ключевых фраз для ловителей террористов...

раскрыть ветку (1)
Автор поста оценил этот комментарий

Родина сериал

3
Автор поста оценил этот комментарий

Я сохранил фото самогонного апарата и теперь прикабу мне его только и предлагает вот уже пол месяца

2
Автор поста оценил этот комментарий
Уважаемые кулхацкеры как от этого защитится подскажите пожалуйста
раскрыть ветку (6)
6
Автор поста оценил этот комментарий

Телефон не включать вообще, а компьютер можно просто физически отключить от интернета.

раскрыть ветку (5)
1
Автор поста оценил этот комментарий
Без шуток
раскрыть ветку (4)
3
Автор поста оценил этот комментарий
Отрубить все каналы связи. Но, это уже будет не телефон, а хер пойми что.
раскрыть ветку (1)
3
DELETED
Автор поста оценил этот комментарий
кпк?
Автор поста оценил этот комментарий
Отключи разрешение на использование микрофона, ну или изолентой заклей
раскрыть ветку (1)
Автор поста оценил этот комментарий
Слышал, что есть такие специализированные приложения, которые позволяют контролировать доступ к камере и пр
15
Автор поста оценил этот комментарий

Мне тут с интеренет магазина прислали что пора заказать кофе, а он и правда заканчивался ((((

раскрыть ветку (28)
17
Автор поста оценил этот комментарий

Ну это легко, если в том же магазине заказывали в прошлый раз, а еще лучше несколько, то можно примерно вычислить

раскрыть ветку (24)
1
Автор поста оценил этот комментарий

3amynoK делаю программу об обманах на тв, можно ли с Вами связаться по теме поста? Буду благодарна, если поделитесь почтой или сразу напишите мне для более оперативной связи yana_lobastova@mail.ru

раскрыть ветку (18)
1
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (17)
1
Автор поста оценил этот комментарий

Ахаха. Самая полезная программа об обманах :)

Автор поста оценил этот комментарий

))) понимаю Вас! Мы утренняя программа, адекватная, по формату отличаемся как ни странно

раскрыть ветку (15)
1
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (14)
1
Автор поста оценил этот комментарий

Ко мне явился дух рептилоида с планеты нибуру и уведомил лично. А если серьезно, то ясно понятно как Рен-ТВ берет интервью, спасибо хорошим людям с антропогенез.ру

раскрыть ветку (3)
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (2)
раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
Автор поста оценил этот комментарий

@Russom,  Спасибо за помощь с собачкой). Магические способности пластиковой бутылки это круто)))) жаль, у нас такой бутылки нет, а то бы программы делали не выезжая на съёмки. Посмотрите на сайте рена "Самую полезную программу" - мы исчезающий вид)))

раскрыть ветку (9)
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (8)
Автор поста оценил этот комментарий

Ну, давайте запишем, сделаем полезное дело)

раскрыть ветку (7)
Автор поста оценил этот комментарий

@Russom, моя личная почта  yana_lobastova@mail.ru

Автор поста оценил этот комментарий

@Russom, Подумала вдруг Вы не видели моё сообщение и решила ещё раз побеспокоить. Давайте через почту пообщаемся yana_lobastova@mail.ru

раскрыть ветку (5)
Автор поста оценил этот комментарий

Кофе у них не всегда покупаю, в основном другие товары. Так что не очень.

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

С целом это не сильно плохо, если не злоупотреблять (конечно, будут злоупотреблять). Вы заказали кофе в любом другом интернет магазине, пусть даже в 3 разных. Все подключены к яндекс аналитике допустим и все, у яндекса есть о вас профиль. Сколько когда покупали, сколько пьете в месяц кофе, дальше дело техники. А может просто совпадение и в ручном режиме там сидят и выбирают кому напомнить о кофе.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Не автомат точно, потому что кофе покупаю в супермаркете либо у них.

2
Автор поста оценил этот комментарий

по многочисленным слухам инвесторы жирного скота порошенки вложились в этот бизнес. я бы бойкотировал,  я уже не покупаю обоссаный рошен. Гугли "бургер кинг порошенко"

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

окай, плюсую если инфа подтвердится

6
Автор поста оценил этот комментарий

Мне страшно (

раскрыть ветку (2)
7
Автор поста оценил этот комментарий

Не бойся, всё нормально. В смысле, мы видим - у тебя всё нормально, так в отчёте вчера и написали.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Хороший аналитик - лучше психолога!

8
Автор поста оценил этот комментарий
Хз, у меня криво работает реклама. Сейчас вот предлагает бинокль canon со скидкой 70%, хотя ни про какие тур поездки/наблюдения дикой природы или голых девушек в окнах я не общался. Хотя вчера с коллегой обсуждали в двух словах потребность в очках, но вот так сразу... бинокль.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

я просто хром запроксировал через ТОР и теперь всегда рандомную хуйню предлагает на мобилке

2
Автор поста оценил этот комментарий
Последний официальный комментарий от Гугла, насколько я помню, это "Мы слушаем вас, но только после того, как вы скажете Гугл ОК". Это типа активирует программу голосового ввода. Про рекламу - ни слова.
раскрыть ветку (8)
25
Автор поста оценил этот комментарий

хз либо я твоего сарказма не понял, либо ты что то не понял. Как по твоему они тогда слышат что ты сказал именно "Гугл ОК"? Они слушают всегда. Просто отзываются именно на эту фразу

раскрыть ветку (5)
2
Автор поста оценил этот комментарий

Гугл ОК они распознают локально (слушают всегда), а после нее уже шлют на сервер запись для распознавания

раскрыть ветку (4)
2
Автор поста оценил этот комментарий
Можно даже на какой-то странице послушать все записи которые отправлялись Гуглу
раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Вот только записи там за секунду до сказанной команды

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Еще раз. Команду слушает телефон. Он слушает всегда. Когда он ее услышит, записывает ее и последующую фразу и отправляет для обработки на сервер

Автор поста оценил этот комментарий

Я не хочу что бы мой коммент прочитали с негативной интонацией, мне просто интересны два вопроса
1)Они этот код показывали что это доказать
2)Кто нибудь сниффил что они отправляют

2
Автор поста оценил этот комментарий

Ага ага, сидели с другом пивко пили, он сказал, что к подрядчику компании лср устроился, я в душе не ебал что это за компашка, но когда на сайтах мне начали предлагать новостройки от лср урал я немного был удивлен. Было это еще года 4 назад.

Автор поста оценил этот комментарий

потому что никто ничего не докажет

1
Автор поста оценил этот комментарий

тоже самое было, теперь юзаю эту прогу - https://play.google.com/store/apps/details?id=com.protectsta..., рекомендую

2
Автор поста оценил этот комментарий

а чего пугаться? Просто зайдите, к примеру, сюда: https://myactivity.google.com/myactivity и тапните на отслеживание действий.

Автор поста оценил этот комментарий

Поэтому я до сих пор хожу с Siemens M55. Хуй с ним с ватсапом, зато точно знаю, что через эту старинную говорилку меня никто не прослушает.

Только компьютер следит за запросами в поисковиках.

раскрыть ветку (2)
Автор поста оценил этот комментарий

Вот и я кнопочную нокию хочу достать с антресоли))

раскрыть ветку (1)
Автор поста оценил этот комментарий
Иллюстрация к комментарию
Автор поста оценил этот комментарий

А какой браузер используешь?

раскрыть ветку (2)
Автор поста оценил этот комментарий

Яндекс

раскрыть ветку (1)
Автор поста оценил этот комментарий

Запри ему доступ к микрофону. Я несколько раз замечал, когда включал экран телефона, полоску использования микрофона.

Автор поста оценил этот комментарий

В хроме выключен доступ к микрофону и камере?

Автор поста оценил этот комментарий

И в главной роли всегда ифоны)

1
Автор поста оценил этот комментарий

Вчера кушали фисташки, уже через 5 минут у жены было сообщение, о скидках на сухофрукты в одной из сетей магазинов.

Автор поста оценил этот комментарий
Я тут в книжном купила открытку (платила картой). Больно они мне приглянулись. Хотела посмотреть в инсте, какие у них ещё есть открытки. И первая же рекламная запись этот аккаунт.
жутко становится, если честно.
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку