6835

МТС-Банк с головой поссорился2

Приехал сегодня на дачу, занимаюсь своими делами. Неожиданно приходит две СМС от МТС-банка:

1. "Напоминаем ваш логин от МТС Банка онлайн: такой-то"

2. " ******* (семь цифр) Это ваш новый пароль от МТС Банк Онлайн"

Первая мысль - наедалово. Вторая, после проверки отправителя - ломают.

Благо, инет, хоть и мобильный, на даче есть, ноутбук под рукой. Лезу в банк. Мой старый пароль не подходит, вбиваю "новый" - попал. Всё, что было на счетах - на месте. Набираю поддержку - мне сразу автоответчик рассказывает "Мы вам отправили новый пароль от онлайн". Дожидаюсь оператора, попутно вывожу все деньги в сбер, спрашиваю: "какого?". В ответ слышу нечто феерическое :

- Банк сменил вам пароль на более надёжный.

- Вы считаете семь цифр надежным паролем?

- Банк считает так.

То есть, кому-то приспичило поменять 10-символьный случайный набор символов с цифрами и буквами в разных регистрах на семь цифр и назвать это более надежным паролем.

Или у них скомпрометировали систему?

Это последнее, что сделал МТС-Банк в моей жизни. Деньги я уже вывел, осталось закрыть карты и прощайте.

Вы смотрите срез комментариев. Показать все
931
Автор поста оценил этот комментарий

Самая веселая часть - выслать логин и пароль в СМС. Судя по посту, пароль ещё и долговременный.

Ещё бы на двери написали.

раскрыть ветку (126)
309
Автор поста оценил этот комментарий
Да вот как бы да, хоть блять пятьсот символов а не цифр. Открытая передача уже сто лет как зашквар полный, который себе могут позволить или совсем дремучие какие то форумы/сайты или это сброс пароля который заставят поменять.
раскрыть ветку (46)
68
Автор поста оценил этот комментарий

Да сам факт, что они знают твой пароль, уже дыра. Только хэш, только хардкор.

раскрыть ветку (16)
10
Автор поста оценил этот комментарий

То, что они его отсылают, далеко не значит, что они его хранят в открытом виде.
Могут, конечно — нет предела долбоебизму. А могут и не хранить — тупо генерируют, отправляют и записывают хэш.

раскрыть ветку (15)
5
Автор поста оценил этот комментарий

Как минимум у них есть база рассылки в которую все эти пароли подставили, или думаете они скрипт вставили и в каждый смс генерится перед отправкой?

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Предполагать за этих идиотов не хочу, но в подстановке скриптом в темплейт пароля перед отправкой нет ничего удивительного на самом деле. При восстановлении пароля вам приходит письмо с новым, он туда точно так же подставляется.

Да и вообще, вся рассылка маркетинговая, которую вы получаете, точно так же имеет шаблон, куда подставляется ваше имя и другие данные, которые нужны в этом письме. Точно так же можно сгенерить пароль, положить его в письмо, положить его хэш в базу и отправить. Не вижу в этом чего бы то ни было критичного.

19
Автор поста оценил этот комментарий

То, что они решили разослать новые более надёжные пароли как раз и говорит, что хранили в открытом виде и их у них спиздили.

раскрыть ветку (12)
20
Автор поста оценил этот комментарий

Далеко не факт на самом деле. Возможно, но не факт.
Там могло произойти всё, что угодно. Начиная с сообщения безов «пользователи жалуются на взломы, дропните им всем к хуям их и разошлите новые», заканчивая продвинутыми системами юзерменеджмента, которые вместе с хэшом пароля хранят и класс безопасности пароля для тех или иных целей, то есть они знают, что пароль хуёвый, но не знают какой именно. А при ужесточении политик безопасности паролей просто сгенерили и разослали всем новые.

А могли и  в открытом виде хранить, всё возможно. Но вообще, банковское ПО сертифицируется государственными органами — такой откровенной хуйни вроде открытого хранения паролей там сложно найти, думаю.

раскрыть ветку (8)
31
DELETED
Автор поста оценил этот комментарий

Браво, дропнули, разослали. Теперь они хранятся в открытом виде не в БД системы, а в БД оператора связи полгода.

Т.е. вообще в сервисе третьих лиц xD

раскрыть ветку (7)
11
Автор поста оценил этот комментарий

Про это забыл совсем.

раскрыть ветку (6)
12
DELETED
Автор поста оценил этот комментарий
Иллюстрация к комментарию
2
Автор поста оценил этот комментарий
ответ от банка был? чем закончилось?
раскрыть ветку (4)
9
Автор поста оценил этот комментарий

Я не спрашивал ничего у них. Зачем мне это? Просто не буду иметь с ними дел никаких и всё. Что они выкинут в следующий раз - неизвестно.

раскрыть ветку (3)
2
Автор поста оценил этот комментарий
Ну, тем более странно. нахуй такой банк. даже не поинтересоваться, почему это клиент внезапно закрывает счета и выводит деньги.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Много ли разницы со сбером? Карту перевыпускаешь, тебе ее дают не в конверте, а так, из рук в руки, и cvv например им запомнить никто не мешает. Лучше хранить деньги под подушкой)
4
Автор поста оценил этот комментарий

Когда-то писал бэк для одного немецкого банка, там разослать пароль по смс - вообще норм практика. Не раз замечал что у нас считается дикостью и прошлым веком - в Европе норма. В плане ИТ у нас всё гораздо быстрее внедряется.

А по сабжу, они могли отсылать, а потом хэшировать его. Другое дело, что хранят они его в md5(pass + salt), хотя мд5 давно уже перебирается радужными таблицами

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Понятно, что не настолько тупы, чтобы пароли в открытом виде хранить. Непонятно, зачем было слать пару логин и пароль. Они сейчас в хранилище оператора и лежат.

0
Автор поста оценил этот комментарий
Не факт. Мой провайдер снёс мне пароль от учётку. Сначала сказали что так надо, при уточнении, сказали что это не у всех, а только у тех, кто оказался на крякнувшей части сервера или что-то в этом духе.
91
Автор поста оценил этот комментарий

Даже для сброса пароля открытая передача временного — хуйня ебаная в две тысячи двадцатом году.
Уже давно все нормальные люди научились отсылать ссылку с одноразовым токеном, по переходу на которую нужно ввести новый пароль сразу.

раскрыть ветку (26)
44
Автор поста оценил этот комментарий

а теперь подумай объективно. чем одноразовый токен отличается от временного пароля с обязательной сменой

раскрыть ветку (10)
6
Автор поста оценил этот комментарий

Во-первых, механизм с токеном в ссылке чуть более удобный.
Во-вторых, ты много примеров знаешь сайтов, где тебе дают временный пароль, который сразу же после захода заствляют менять? Я — примерно нихуя.  Временные пароли есть, вот только менять их не обязательно и пользователи их и не меняют. Так и лежат на почте, а они оттуда их копируют и вставляют, когда аутентификационный токен дохнет и когда нужно ввести данные заново.
Долбоёбы? Да, определённо. Но их дохуя и нужно мириться с их большим количеством.

раскрыть ветку (9)
8
Автор поста оценил этот комментарий

Корпоративная аутентификация через Active Directory / LDAP; корпоративный GMail; чуть менее, чем все системы, реализованные с помощью AWS Cognito...

раскрыть ветку (6)
3
Автор поста оценил этот комментарий

смысл ему отвечать, обьективной разницы то нет

раскрыть ветку (1)
9
Автор поста оценил этот комментарий

Нет, смысл есть. Мне действительно интересно же, спасибою

0
Автор поста оценил этот комментарий
Да нахер эти ваши adfs. Ох и говнище же. Лучше oAuth нет ничего.
раскрыть ветку (3)
0
Автор поста оценил этот комментарий

В корпоративную винду тоже через oAuth логиниться?

раскрыть ветку (2)
0
Автор поста оценил этот комментарий
Я про веб
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Ну вот GMail и Cognito — вполне себе вебовские системы. У корпоративного GMail интеграция с компанией, вероятно, через тот же AD проводится, а с клиентом аутентификация через oAuth.

4
Автор поста оценил этот комментарий

Всегда так делаю, когда какой-нибудь форум со статьёй о разведении устриц в условиях невесомости требует от меня для просмотра полного текста восемнадцатизначный  пароль потому, что какой-нибудь okn123 ему недостаточно сильный. Сидишь и думаешь "Блядь, у меня у банковской карты пин 4 цифры".

2
Автор поста оценил этот комментарий
Так вас же о разнице в смысле безопасности спросили...

Злоумышленники с одинаковым успехом могут попасть и в ваш телефон и в ваш электронный ящик.
4
Автор поста оценил этот комментарий

Бггг,  ты не очень умный, да?

раскрыть ветку (13)
0
Автор поста оценил этот комментарий

В чём конкретно?

раскрыть ветку (12)
6
Автор поста оценил этот комментарий

Чем одноразовый пароль текстом отличается от одноразового пароля, зашитого в ссылку?

раскрыть ветку (11)
3
Автор поста оценил этот комментарий

Отличается и существенно. В момент когда генерится токен - пароль еще не изменен, а когда генерится временный пароль - основной пароль уде изменен. Отсюда становится возможным такой сценарий: Посторонний человек может тебя замучить просто постоянно меняя тебе пароль просто запрашивая его смену на сервисе. Он доступ конечно не получит, но ты будешь постоянно иметь новый пароль для входа в систему. Т.е он жмет ссылку «забыл пароль»,  указывает твой  email и ситема генерит временный пароль.  А в случае с токеном ты просто игнорируешь такое письмо и все.

раскрыть ветку (4)
3
Автор поста оценил этот комментарий

Да почему блеать для вас всех слово «пароль» хоть что-то говорит о логике системы?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Иди матчасть учи, студент.

1
Автор поста оценил этот комментарий

В случае с паролем ты точно так же игноришь и всё. В нормальных системах пока ты не ввел временный пароль из смс, старый пароль действителен.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Тогда это не пароль а токен. И давай так, покажи хоть одну систему в которой при отсылке временного пароля по СМС старый будет действовать. Я вот могу противоположных примеров тебе целую пачку привести

ещё комментарии
2
Автор поста оценил этот комментарий
открытая передача временного

При передаче смс по мобильным сетям используется шифрование а5

Уже давно все нормальные люди научились отсылать

по незащищенному pop3/smtp? Ай маладца!

ссылку с одноразовым токеном,

Просто назовите одноразовый пароль токеном. Разницы между тем и другим нет никакой.

Автор поста оценил этот комментарий
Ну в банкомате вообще 4 цифры пароль
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Разницу между паролем и пин кодом знаете? Для пин кода нужно иметь физическую пластиковую банковскую карту на руках.
27
Автор поста оценил этот комментарий

На калитке. Он же на даче.

15
Автор поста оценил этот комментарий
Вспомнил. Малым был, пошел гулять, ключ от хаты под коврик положил. В дверь записку воткнул:"Мама ключи под ковриком".
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

ну вот да... секретность на уровне МТС-банка...

14
Автор поста оценил этот комментарий
Написал претенщию банку , по поводу пароля в смс, в ответ прислали инструкцию : Если вам в СМС поступил новый пароль от МТС Банк Онлайн, используйте его для входа в интернет и мобильный банк. Мы отправили новый, более надежный пароль , что бы усилить защиту вашего аккаунта.
Более надежный )
раскрыть ветку (6)
2
Автор поста оценил этот комментарий

Возможно пароль был скомпрометирован?


Тогда да, это более надежный пароль...хз в общем

раскрыть ветку (5)
0
Автор поста оценил этот комментарий

это когда, типа, базу данных клиентов продали? Мне тут на днях от почты пароль поменять пришлось... Написали, что-то про многократные посещения моего аккаунта из разных городов и стран... (8 случайных символов разного регистра, начиная с 2002 года ни разу не менял). Вот и думаю, кому бы и зачем был нужен мой почтовый ящик, чтоб его взламывать... Не иначе как А.Усманов начал барыжить продавая данные клиентов

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Не факт что начал продавать. у меня Gmail почту в течении месяца, 4 раза пытались взломать с разных уголков мира .
0
Автор поста оценил этот комментарий
Нет , не был скомпрометирован. Сбой произошел, под дураков и закосили!
раскрыть ветку (2)
0
Автор поста оценил этот комментарий

Да уже не столь важно, что произошло. Что сподвигло их отправить и логин тоже?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Собственный идиотизм )

10
Автор поста оценил этот комментарий
Ненадежно, вот Почтой России с пометкой "ценное" в самый раз!
раскрыть ветку (6)
12
Автор поста оценил этот комментарий
С пометкой пароль от банка)
раскрыть ветку (5)
1
Автор поста оценил этот комментарий
"Совершенно секретно. Перед прочтением сжечь". (С)
0
Автор поста оценил этот комментарий
Его спиздют?
раскрыть ветку (2)
7
Автор поста оценил этот комментарий

Не спиздют, написано же "пароль от банка", это же секрет, нельзя вскрывать.

раскрыть ветку (1)
1
DELETED
Автор поста оценил этот комментарий
«Не вскрывать! Здесь пароли от счетов ЦБ РФ и казначейские ЭП на флешке со стандартным паролем 12345678! Ни в коем случае не вскрывать и не пытаться вывести деньги в офшоры!»
0
Автор поста оценил этот комментарий
И паролем на самом конверте
4
Автор поста оценил этот комментарий
Вы удивляетесь смс!?
серьезно?
я когда в РФ, переехал и карты делалв разных банках мне больше половины из них пароли и пин коды простым (даже не заказным) письмом отправили без всякой галографнрй защиты (на обычной бумаге), а на их удивление о перевыпуске я просто отдал им их запечатанные письма с написанными сверху логинами и паролями.
досихпор пригорает от этого
раскрыть ветку (2)
0
Автор поста оценил этот комментарий
Отп банк и Тинькофф присылают карты кредитные простым письмом, активация по телефону в письме. Я вот не знаю, реально ли их активировать другому лицу...
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

в Казахстане есть банк Каспий, чтобы открыть карту надо регистрацию пройти через приложение, потом карту за минуту при тебе аппарат вроде банкомата печатает О_о, я фигею как этот банк по инновациям съел все остальные банки

5
Автор поста оценил этот комментарий

Я бы отправил тогда уж на стену в вк

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

Ее Дуров так и не вернул.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

по такому случаю вернул бы...

0
Автор поста оценил этот комментарий
На двери квартиры, той, где деньги лежат))
0
Автор поста оценил этот комментарий
Ну. Я вот знаю банк, где ты при подключении Клиент-банка юр.лицу первичный пароль получаешь по смс, а логин узнаёшь путем звонка в коллцентр.
раскрыть ветку (2)
0
Автор поста оценил этот комментарий
Они называют это "механизм двойной защиты".
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Это скорее такая себе реализация принципа «логин и пароль не должны передаваться в одном канале».
0
Автор поста оценил этот комментарий
Да их походу ломанули, вот они всем и обновляют пароли
ещё комментарии
Автор поста оценил этот комментарий
Ну а чё такого? Конечно можно отследить на шлюзах. Но это надо заранее знать что и где отслеживать
раскрыть ветку (4)
0
Автор поста оценил этот комментарий

Потому что оператор может выпустить копию твоей симки. Да, вон тот недооплачиваемый консультант на точке.

раскрыть ветку (3)
2
Автор поста оценил этот комментарий

Они походу постоянно копии симок хреначат. Каверкают имя или фамилию в паспортных данных в договоре и копию симки делают. Других объяснений нет. Купил симку, подписал документы, все данные проверил, мальчик адекватный вроде сидел за стойкой, попросил его внести ПРАВИЛЬНО паспортные данные. Прихожу через два месяца и вуаля, я уже "Валентинович", вместо " Владимировича" То что это намеренно делается, уже бесспорно, ибо это происходит ПОСТОЯННО, была такая же хреня при переводе номера на другого оператора - отказ, по причине несовпадения имени.

Мне кажется схема такая -  как только клиент получил симку, забивается договор в базу, мальчик, тут же перебивает пару букв в фамилии или имени клиента и клиент идёт по базе номеров с "исковерканной" фамилией. После этого выпускается вторая симка с реальной фамилией и паспортными данными "клиента". Конфликта (задвоения) по базе нет, ибо фамилии то разные, и начинают свою жизнь две симки по одним паспортным данным... А потом когда клиент решает сменить оператора, начинается этот цирк с конями, типа " ой, а у вас отчество не правильно забито!"  Да я бы поверил, если бы у каждого второго такой хуйни не было, да ещё не однократно! Или что, у всех операторов поголовные дебилы за стойками сидят, которые каждую вторую фамилию правильно записать не могут, причём даже после того как он фамилию в договоре правильно написал?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Я второй, никогда такой хуйни небыло.
0
Автор поста оценил этот комментарий
Во первых все банки после выпуска симки блокируют все операции с помощью симки и требуют верификации. Во вторых как тому же оператору понять, что именно сейчас на этом номере надо выпустить симку и ждать смс с логином паролем от банка?
Автор поста оценил этот комментарий
Лучше постиь на стену ВК, инсты, твиттера и прочих соцсетей - там ему самое место. Ну а чо такова?
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества