2669

Лопухи1

Зашёл полистать новости, а там как всегда отбитые мошенники:

В МВД предупредили, что мошенники выманивают коды доступа от аккаунтов на "Госуслугах", предлагая зарегистрироваться в некой единой госсистеме оценивания студентов.

Ссылки выглядят легитимно: гесос. рус или gesos. ru, однако ведут на ресурс с намного менее презентабельным адресом

Зашёл посмотреть на этот сайт, в принципе ничего особенного: введите ФИО, паспорт, телефон, снилс, и мы всё пришлём. Ну ок, давайте посмотрим исходный код страницы. А там - прямым текстом указан ключ для бота телеги, который и скидывает злодеям в чатик всё что вы ввели.

Грех не воспользоваться такой ситуацией. Открываем консоль, пишем короткую команду:

while true; do
curl -XPOST https://api.telegram.org/bot7704374924:xxx/sendMessage \
-H 'Content-Type: application/json'\
-d "{\"chat_id\": \"-1002347034585\", \"text\": \"$(pwgen -nyc 1024 1)\"}";
sleep 2;
done

И идём курить. Для тех кто не понимает в чём суть - каждые 2 секунды бот отправляет своему хозяину 1024 символа отборного мусора.

После перекура с сожалением увидел в ответах от бота: "Forbidden: bot was kicked from the supergroup chat", т.е. бота выгнали из чата.

Штош, подождём пока обновят ключи API.

P.S. Подсказали как можно посмотреть участников чата. #comment_340692584

Вы смотрите срез комментариев. Показать все
2
Автор поста оценил этот комментарий

а в чем прикол использовать бота вместо бэка обычного?

раскрыть ветку (12)
41
Автор поста оценил этот комментарий

Студенты, похоже. Надёргали кода откуда могли

Хуяк-хуяк и в продакшн

раскрыть ветку (2)
22
Carpe diem
Автор поста оценил этот комментарий

Вам и сказали - система оценивания студентов

раскрыть ветку (1)
7
Автор поста оценил этот комментарий
Нуу.. В целом да. Участников с обоих сторон.
9
Автор поста оценил этот комментарий

А в чём прикол секретный ключ хранить в публичной части проекта? Не ищите смысл.

Иллюстрация к комментарию
раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Прикол в том чтобы на чужом хостинге, с чужим именем из подсунутого js, передать данные на свой бот.

Странно что там CORS это дело не блокирует, видимо тележке пофиг на кросс-ориджин.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Это публичный API, который могут использовать в каком-нибудь UI редакторе/билдере запросов или в openapi документации для работоспособности отправки примеров. В общем с виду там корсы не нужны.

10
Автор поста оценил этот комментарий

Маскировка бэка?


Если прямо урл указать- абуз хостингу улетит?

раскрыть ветку (1)
11
Автор поста оценил этот комментарий

Так домен и так светится. А уж куда бэк данные лить будет - никто не увидел бы

6
Автор поста оценил этот комментарий

"Я знаю много идиотов. Но таких охеренно тупых вижу впервые".


Промахнулся, это был комментарий к хранению приватного ключа в открытом доступе. Хотя сюда тоже актуально.

6
Автор поста оценил этот комментарий

а бот не бэк штоли?

2
Автор поста оценил этот комментарий

Аксиома Эскобара.

0
Автор поста оценил этот комментарий

Ну так у них бот в виде бэка и телега за апи. Проще чем реальный бэк писать.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества