706

Полезный способ по взлому вк.здесь еще не видел

Недавно я ужаснулся от того, как просто можно получить доступ к странице пользователя, зная только номер телефона, на который зарегистрирована страница жертвы. Стоимость взлома ~1000-1500 рублей, время взлома ~30 минут. Единственное условие — недобросовестный оператор мобильной связи?

Приступим сразу к делу.

Если вы когда-нибудь оставляли свои паспортные данные в каких-нибудь крупных салонах сотовой связи и ваш мобильный оператор не очень добросовестный, то вы подвержены данному способу взлома. Скажем так, большинство сотрудников данных сетей не сильно беспокоятся о конфеденциальности данных покупателей и очень здорово торгуют этой информацией в даркнете. (Да что уж там, получить список транзакций по карте стоит всего лишь 2000 рублей...). Вобщем, это оказалось очень просто — найти человека, который пробьет вам паспортные данные по номеру телефона пользователя. В моем случае в базе данных крупного салона связи оказались как мои данные, так и данные моей мамы и даже бабушки. Стоимость получения данной информации как раз укладывается в ценник ~500-1000 рублей. Возможно это выглядит достаточно муторно и проблемно, но по факту это занимает не более получаса и вряд ли вас кто-то будет после искать и найдет. Способы оплаты везде разные, кто-то принимает только биткоины, кто-то не стесняется указать свою карту в телеграме. К слову сказать, достаточно часто встречающееся явление, когда злоумышленник не боится указывать номер своей (или не своей?) карты, ибо, например, деньги с карты на карту уводят досточно беспроблемно и после предъявить обвинение держателю карты, куда были переведены деньги, практически невозможно. Лично у меня нет комментариев по данному поводу.

Итак, мы получили скан паспорта пользователя. Нет, фотошопить фотографию с лицом пользователя, где он держит его перед камерой, мы не будем. Мы пойдем к мобильным операторам, которые с радостью подставят жертву. Регистрируем фейковую страницу ВКонтакте на левый номер телефона, врубаем VPN и пишем в официальное сообщество оператора мобильной связи жертвы сообщение примерно следующего содержания:

«Добрый день. Нам требуется установить переадресацию всех звонков на новый номер телефона. Доступа к самому телефону не имею. Что от меня нужно для совершения данной операции?»
И что же дальше? У вас спросят номер телефона жертвы, новый номер телефона, куда требуется переадресовать все звонки и паспортные данные для «подтверждения вашей личности и владения номером телефона». Здорово, не правда ли? Достаточно просто купить новую симку на вокзале за 300 рублей, либо купить виртуальную симкарту где-нибудь в сети и не париться. Сообщаете всю информацию и все, дело в шляпе — переадресация включена и, что самое удивительное, — жертва не мгновенно оказывается уведомленной о подключении переадресации.

Сначала уведомление вообще не пришло, прошел час — пришло целых 2 раза:

Попробовал подключить услугу на другом номере телефона данного оператора — уведомление приходит спустя 2-3 минуты, что достаточно для совершения дальнейших действий по получению доступа к странице. К тому же, если проделывать это все в 4 часа утра, то вряд ли жертва проснется от смс оператора и успеет что либо сделать вовремя.
Вообщем плохо, если лично у вас такой оператор:

Хорошо, если такой:

Итак, теперь идем ВКонтакте и начинаем взламывать:

Начинаем восстанавливать пароль:

На данном этапе наша жертва получает смс о том, что кто-то пытается сменить пароль на странице:

Все идет по плану.
Но только вот, что с того? Что вот лично вы успетеете сделать за 2 минуты? Смс мы не перехватим, т.к. переадресация работает только на звонки. Но нам это и не интересно. Нажимаем «Выслать код повторно» и видим следующее окно:

Поняли, что мы дальше сделаем? Ага, пусть робот сделает звонок и оператор переадресует его на на наш номер телефона и сообщит нам код для смены пароля. Итак, звоним:

Робот звонит на наш левый номер телефона, сообщает код и после мы просто берем и меняем пароль:

Все, доступ к странице получен. Скорее всего паникующая жертва скоро сменит пароль и тогда данное действие можно будет повторить снова и у хакера есть всего лишь 2-3 минуты в запасе. Но нет никаких проблем запустить скрипт дампа страницы, который сохранит всю историю переписок, все фотографии и все, что только душе угодно за пару секунд.
закончил,источник https://m.habr.com/ru/post/435916/
проверенно лично и еще есть видос от овера,но ссылку немогу оставить искать долго.

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

102
Автор поста оценил этот комментарий

мда у кого подгорело все коменты авторы минусит, хотя по факту все по делу про двухэтапную аутентификацию, ей мало кто пользуется, это может и не правильно но так и есть. Единственное против чего я выступаю так против самого поста, не стоит делать такую рекламы способам взлома, ты может кого то и обезапасил, а кого то научил..

раскрыть ветку (1)
18
Автор поста оценил этот комментарий
Нет,я не минусую.Но да в следующий раз буду осторожнее
показать ответы
13
Автор поста оценил этот комментарий

Напомнило историю произошедшую с Усачевым - По-умолчанию у симок МТС есть так называемый "банк", доступ к которому можно получить через отдельное приложение. Трабла в том, что банк этот мало кто использует и мало кто в нем регистрируется. От того можно почти любой номер МТС взять, зарегистрироваться с его использованием в этом приложении и распоряжаться средствами, которые есть у номера на счету.


По поводу поста - есть ли какие-то способы защиты от подобных методов? Двухэтапка двухэтапкой, но паранойя грызет

раскрыть ветку (1)
4
Автор поста оценил этот комментарий
Левая секретная симка наверное
показать ответы
5
Автор поста оценил этот комментарий

Ну судя по размытому логотипу это скорее всего Билайн. Про ТЕЛЕ2 не известно.

раскрыть ветку (1)
6
Автор поста оценил этот комментарий
У овера получилось с билайном,так что да
показать ответы
7
Автор поста оценил этот комментарий
Двухфакторная авторизация, не, не слышал)
раскрыть ветку (1)
4
Автор поста оценил этот комментарий
У меня друзья по крайней мере этим не пользуются
показать ответы
Автор поста оценил этот комментарий
Даже зная это, вы всё равно не пользуетесь? Браво, фееричный д*л**й*б😂😂
раскрыть ветку (1)
2
Автор поста оценил этот комментарий
Этот пост нацелен на тех у кого ее нет
1
Автор поста оценил этот комментарий
Я не призываю никого делать это!Все это лишь в образовательных целей!!!
это все дабы обезопасить вашу страничку
11
Автор поста оценил этот комментарий

Зря минусите. Пользуются реально не многие.

Кто-то не знает. Кому-то не интересно. Кому-то не удобно.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Полностью с вами согласен
Автор поста оценил этот комментарий

Это ж нехилой чести надо удостоиться, чтобы ломали ради переписки и фоток. Обычно ведь ломают, чтобы взаймы клянчить у контактов?

Кто может заказать такое? Подозревающие измену в отношениях? Так им самим проще завладеть телефоном, получить код и все выяснить, на крайняк скинуть пароль, разыграв ситуацию взлома.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
И правда
0
Автор поста оценил этот комментарий
Комментарий удален.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
0
Автор поста оценил этот комментарий

@moderator, пользователя заблокировали за рекламу, а реклама здесь осталась.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Я думал это про меня:)
DELETED
Автор поста оценил этот комментарий
И нахуй этот вк кому нужен? Мемчики с полписок посмотреть?
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Ага
1
Автор поста оценил этот комментарий
Автор, может знаешь, постоянно пытаются взломать струницу, в неделю таких сообщений штук 8-10 приходит, а в вк постоянно попытка входа в какой нибудь малазии, индии, москвы итд
Иллюстрация к комментарию
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Тебя бомбят прогой SmsBomber
17
Автор поста оценил этот комментарий

как ты можешь минусовать сам себя, я говорил о том что твои коменты минусят.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Пхахахахахахвх
Автор поста оценил этот комментарий

@moderator, это законно?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Где то на пикабу похожее вроде существует
Автор поста оценил этот комментарий

@moderator, это законно?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Но в инете есть уже долго
8
DELETED
Автор поста оценил этот комментарий

Да ничего он не знает, он просто скопипастил статью с Хабра, которая была размещена еще в январе, лол

раскрыть ветку (1)
Автор поста оценил этот комментарий
Я и не говорил что это мое
10
DELETED
Автор поста оценил этот комментарий
Я сам сотрудник оператора,но торговать деталищациями и личными данными-сверх тупая идея. Все палится на раз
раскрыть ветку (1)
Автор поста оценил этот комментарий
Может и так
1
Автор поста оценил этот комментарий
Вы же понимаете, что именно для этого там имеется двухэтапная аутентификация?😆
раскрыть ветку (1)
Автор поста оценил этот комментарий

Не всех же ломать

4
Автор поста оценил этот комментарий
У меня друзья по крайней мере этим не пользуются
раскрыть ветку (1)
Автор поста оценил этот комментарий
И я тоже не пользуюсь)
показать ответы
Автор поста оценил этот комментарий
Следующий пост будет историей из жизни
0
Автор поста оценил этот комментарий

Мораль такая - вк нужно регать на левую симку, про которую никто не знает

раскрыть ветку (1)
Автор поста оценил этот комментарий
Выходит что да:(