Пользователь «Хабра» заметил, что сайт Ростелекома сканирует его компьютер.

Сайт собирает данные об активности пользователей под предлогом заботы о безопасности.


Пользователь «Хабра» под псевдонимом force рассказал, как случайно обнаружил сканирование локальных сервисов на его компьютере со стороны Ростелекома. Как оказалось, личный кабинет провайдера постоянно отсылает запросы на устройство и пытается втайне собрать данные.

Сегодня я совершенно случайно обнаружил, что личный кабинет Ростелекома занимается совершенно вредоносной деятельностью, а именно, сканирует локальные сервисы на моём компьютере.

По словам force, он заподозрил неладное, когда увидел, что кто-то пытается подключиться к порту 5900. Обычно его использует протокол RFB, предназначенный для удалённого доступа к рабочему столу компьютера.
Кто-то с локалхоста [компьютера пользователя] пытается залезть на порт 5900, значит, это вирус или ещё что-то похуже. Конечно же, меня пробил холодный пот, и я пошёл искать данного вредителя. Быстрый анализ показал, что долбёжка идёт каждые 10 минут и делается 11 попыток подключиться. Осталось выяснить, кто это делает.

Пользователь решил, что раз соединение блокируется, то нужно сделать так, чтобы на нём «кто-то сидел». Для этого он запустил «интеллектуальный» TCP-сервер на платформе Node.js, который просто держал соединение с помощью команды «server.listen(5900, function () {});». В результате выяснилось, что к порту пытался подключиться Firefox.

Пользователь «Хабра» заметил, что сайт Ростелекома сканирует его компьютер. Ростелеком, Tjournal, Habr, Безопасность, Слежка, Интернет, Приватность, Провайдер, Длиннопост

Дальше я пошёл выяснять, какой же из табов или расширений фаерфокса это делает. Оказалось, что ни about:peformance, ни about:networking не показывают id процесса, который может делать сетевые запросы. Зато я выяснил, что это основной процесс браузера, а не дополнительный для вкладок или расширений, что затруднило выяснение вредителя (да, у меня как всегда открыта куча вкладок и найти нужную — достаточно тяжело).


Но с помощью терпения, я нашёл замечательную вкладку, в девелоперской консоли которой оказались замечательные строчки:

Пользователь «Хабра» заметил, что сайт Ростелекома сканирует его компьютер. Ростелеком, Tjournal, Habr, Безопасность, Слежка, Интернет, Приватность, Провайдер, Длиннопост
Пользователь «Хабра» заметил, что сайт Ростелекома сканирует его компьютер. Ростелеком, Tjournal, Habr, Безопасность, Слежка, Интернет, Приватность, Провайдер, Длиннопост
Как узнал force, сайт сканировал как минимум 14 портов, каждый из которых обычно используют разные сетевые протоколы, программы или вирусы.


5900 — VNC — система удалённого доступа к рабочему столу, использующая протокол RFB; 6900 — BitTorrent — пиринговый протокол для обмена файлами; 5650 — обычно использует троян Pizza; 5931 — неизвестно; 5938 — обычно используется программой для удалённого управления рабочим столом TeamViewer; 5939 — неизвестно; 3389 — RDP — протокол удалённого управления рабочим столом, разрабатываемый Microsoft; 8080 — HTTP — протокол передачи произвольных данных; 51 — обычно использует программа Fuck Lamers Backdoor, предназначенная для удалённой слежки, сбора данных и управления заражённым компьютером; 443 — HTTPS; 22 — SSH — протокол для удалённого управления компьютером с помощью командной строки; 445 — SMB — сетевой протокол для удалённого доступа к принтерам, файлам и другим сетевым ресурсам; 5985 — Microsoft Windows Remote Management — сервис для удалённого управления клиентскими и серверными Windows.
Force решил, что раз большинство портов предназначены для удалённого управления компьютером, то следует ожидать попыток проникновения на эти порты снаружи.


После этого пользователь «Хабра» под псевдонимом sashablashenkov предположил, что Ростелеком использует скрипт для проактивного отслеживания пользователей от компании Dynatrace. А другой пользователь под ником runalsh уточнил, что это разработка российской компании Group-IB.
Позже force выяснил адрес скрипта на сайте Ростелекома. Он отметил, что код обфусцирован — это значит, что его намеренно запутали, чтобы скрипт было труднее изучать.
TJ обратился за комментарием к Group-IB, но в компании посоветовали обратиться напрямую в Ростелеком. Пресс-служба провайдера рассказала, что скрипт используют в качестве антифрод-системы для предотвращения онлайн-мошенничества.

Обеспечение безопасности оказываемых сервисов является одним из основных приоритетов Ростелекома. Используемая в lk.rt.ru антифрод-система одним из своих действий осуществляет анализ пользовательской сессии. При этом осуществляется сбор данных об активности пользователя и поиск индикаторов компрометации устройств пользователя. - пресс-служба Ростелекома

Представители Ростелекома назвали сканирование портов одним из способов предотвращения мошенничества наряду со многими другими. В компании отметили, что антифрод-систему начали использовать, потому что в последнее время участились попытки мошенничества с лицевыми счетами абонентов и бонусными программами компании.
Пресс-служба объяснила, что одним из индикаторов компрометации устройств являются открытые сетевые порты, которые используются для удалённого доступа. На основании сканирования портов и анализа предыдущей истории действий пользователей компания делает выводы о возможных угрозах профилю абонента.
Источники: TJ, Хабр

Вы смотрите срез комментариев. Показать все
1282
Автор поста оценил этот комментарий

Блин, сначала мне коллега скинул эту статью, потом ее мне твиттер хабра подсунул, через день на Пикабу натыкаюсь. Видимо, через пару дней мне ее МЧС СМСкой пришлет)

раскрыть ветку (170)
817
Автор поста оценил этот комментарий

Предупреждение от МЧС.
Ваш 5900 порт может быть незащищен. В местах скопления большого количество людей присматривайте за вашим портом, во избежании проникновения.

раскрыть ветку (70)
653
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (8)
76
Автор поста оценил этот комментарий

сука, до слёз)

раскрыть ветку (5)
64
Автор поста оценил этот комментарий

терпи, ты же мужчина !

раскрыть ветку (4)
20
Автор поста оценил этот комментарий
Уже вряд-ли...
раскрыть ветку (3)
18
Автор поста оценил этот комментарий

Но ведь, один раз не...

раскрыть ветку (2)
20
Автор поста оценил этот комментарий
... а каждый раз - как первый.
12
Автор поста оценил этот комментарий
Трети раз вжииик и опять мужик.
6
Автор поста оценил этот комментарий
Это не наши
Автор поста оценил этот комментарий
А 2ая серия есть?
76
Автор поста оценил этот комментарий
Бди за свой пърт
раскрыть ветку (9)
19
Автор поста оценил этот комментарий

Тут что-то на болгарском

раскрыть ветку (4)
61
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (2)
4
Автор поста оценил этот комментарий
Сразу пяни захотелось. Есть пяни?
раскрыть ветку (1)
4
DELETED
Автор поста оценил этот комментарий
Сначадла попячься
6
Автор поста оценил этот комментарий
На българскм
2
Автор поста оценил этот комментарий

Ну а чё,"порт" название подходящее) Порт 0

раскрыть ветку (3)
2
Автор поста оценил этот комментарий
4
раскрыть ветку (2)
2
Автор поста оценил этот комментарий
K
раскрыть ветку (1)
Автор поста оценил этот комментарий
Очень уж тонко и для ценителей)
73
Автор поста оценил этот комментарий
Чпок, добрый вечер
раскрыть ветку (4)
62
Автор поста оценил этот комментарий

Ростелеком:

Иллюстрация к комментарию
раскрыть ветку (3)
18
Автор поста оценил этот комментарий
Давайте уже картинку девочка и пять негров " порт 5900 и Ростелеком "
раскрыть ветку (2)
18
Автор поста оценил этот комментарий

Девочка в декрете, остались лось и негр. Будете брать?

Предпросмотр
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Эх лось так лось
123
Автор поста оценил этот комментарий
Стандартная инструкция для человеков женского пола. Нас с малых лет учат не допускать проникновений в порты, а глупые мпльчишки только на N-ном десятке узнают, что так надо)
раскрыть ветку (7)
87
Автор поста оценил этот комментарий
А все потому что особи мужского пола негласно соревнуются в том во сколько портов они смогли проникнуть. И даже глумятся над хакерами неудачниками которые ни одного не хакнули.
раскрыть ветку (6)
31
Автор поста оценил этот комментарий
Хм, а что тогда говорить про тех , кто своими ручками свои же прокси хакают?
раскрыть ветку (1)
31
Автор поста оценил этот комментарий
Все мы хакаем свои прокси. А кто говорит что нет хакает в два раза больше.
ещё комментарии
14
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (1)
Автор поста оценил этот комментарий
Иллюстрация к комментарию
13
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (3)
2
Автор поста оценил этот комментарий

О, пульт С-2000

раскрыть ветку (1)
Автор поста оценил этот комментарий
Но-но! С-2000м. Причем младше 3-й версии.
Автор поста оценил этот комментарий
Тревога! флюгегехаймен детектед
15
DELETED
Автор поста оценил этот комментарий

Да ну, аккуратнее,у нас лето.

28
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (2)
36
DELETED
Автор поста оценил этот комментарий

А почему снизу обрезал? Боишься, что забанят за неприкрытый 5900?

раскрыть ветку (1)
8
Автор поста оценил этот комментарий
За необрезанный -легко
81
Автор поста оценил этот комментарий
Однажды в лесу появился очень вежливый лось,который всегда вежливо
говорил:
-Доброе утро!
-добрый день!
-Добрый вечер!
-Спасибо за внимание! и т.д.
Но в этом же лесу завелся насильник, который регулярно по вечерам
насиловал
местных зверушек.
И вот однажды по тропинке этого леса скачет заяц, а дело было вечером.
Заяц скачет и думает:"А вдруг меня сейчас изнасилует этот проклятый
насильник?.."
и заткнул себе задницу пробкой из-под шампанского.Скачет он себе дальше,
а в лесу все темнеет и темнеет. И вот в голову зайца прокралась мысль:
"А не переночевать мне в лесу, а утром спокойно добраться домой?!!"
Так и сделал, спрятавшись в кустах.И только он залез туда,
как раздается хлопок:
"Ч-Ч-чпо-о-ок" и нежный голос:"Добрый вечер!"
раскрыть ветку (3)
14
Автор поста оценил этот комментарий
Иллюстрация к комментарию
10
Автор поста оценил этот комментарий
Такого варианта я ещё не видел
раскрыть ветку (1)
3
Автор поста оценил этот комментарий
Если судить по логичности повествования, то, возможно, это и есть оригинал.
7
Автор поста оценил этот комментарий

5900 -> vnc -> virtual network -> не натурал. Присматривать за портом для не натуралов.
А откуда у вас такие картинки?

раскрыть ветку (4)
3
Автор поста оценил этот комментарий
Хорошая попытка, Мистер Хаккер, но я все равно буду следить за своим портом.
раскрыть ветку (2)
3
Автор поста оценил этот комментарий

Оказалась, сложная шутка, простите.
Тут отсылка к тому ролику, где "доктор, кругом одни пидарасы". Шутка о том, что следить за своим портом  в местах скопления людей, это как "не роняй мыло".

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий
У вас локалхост
Автор поста оценил этот комментарий
Там еще хуже- битторрент)
1
Автор поста оценил этот комментарий
Порт 21
ещё комментарии
23
Автор поста оценил этот комментарий

В world of tanks есть танк который дают когда у тебя действует тариф игровой от Ростелекома, и особо умные научились получать этот танк за счёт людей у которых есть этот тариф, но в танки он не играет. При этом сам игрок может быть вообще с другого провайдера. Частично из за этого возможно рт шевелится

раскрыть ветку (13)
21
Автор поста оценил этот комментарий
Расскажи, как это работает? У меня два раза какая то тварь меняла тариф на Ростелекоме на игровой. Приходилось звонить и писать гневные письма.
раскрыть ветку (12)
27
Автор поста оценил этот комментарий
Загугли инструкцию для получения тарифа Игровой wot, там подробно расскажут. Но основной смысл - логин и пароль от твоего лк кто то сливает в сеть, или их легко сбрутить
5
DELETED
Автор поста оценил этот комментарий

И гневные письма помогли? Со мной эти пидарасты идут в отказ, утверждая, что я сам сменил тариф в лк

раскрыть ветку (4)
5
Автор поста оценил этот комментарий

Помогли. Оба раза возвращали деньги.

Вообще, я хочу сказать, что ростелеком многие ругают, а у меня с ними нет никаких проблем. с 2003 года все возникающие проблемы они решают очень оперативно.

хотя у меня раньше и с билайном не было проблем. А в этом году в роуминге, при отключенном мобильном интернете, эти твари за три дня сняли 1000 р. (все что было на счете), за в общей сложности 120 кб трафика и не признались что это был за трафик.

раскрыть ветку (3)
7
Автор поста оценил этот комментарий
Нихуя себе нет проблем! Два раза без твоего ведома сменили тариф. Что тогда для тебя настоящие проблемы? Когда сотрудники ростелекома придут и выебут тебя? Вот тогда можно будет подумать о смене провайдера и сказать что с этим возникли некоторые трудности?))
раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Два раза сменили тариф в этом году. До этого таких глобальных не было)

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий
Смени пароль и присмотрись к тем, кто обслуживал/имел доступ к компу. В лк должен быть игровой ник указан, на который бонус в wot дается
3
Автор поста оценил этот комментарий

Проверь свой комп, возможно какой-либо стилер тырит твои данные и ты под угрозой, просто возможно на компе у тебя нет каких-то других интересных логинов и паролей вот и балуются ростелекомом.

раскрыть ветку (4)
Автор поста оценил этот комментарий

Новый термин "Стиллер" - помнится лет 10 назад такого еще небыло

раскрыть ветку (3)
Автор поста оценил этот комментарий

Стилеры-программы тайком ворующие пароли и другие данные с компа и отправляющие их хозяину программы.

раскрыть ветку (2)
Автор поста оценил этот комментарий

Нет, такие программы то, конечно, были всегда, но вот названия, по крайней мере в 2009 году - не было

Автор поста оценил этот комментарий
Может и Кей логер стоит
1
Автор поста оценил этот комментарий

Просто в РТ сидят такие же люди, что и в Связном впаривают чехлы и установку антивируса в телефон. Родственник брал за 800 рублей такой аккаунт на полгода. Но действовал он четыре месяца :)

Схема простая как 200 граммов селёдки - посредник заводит контакт с работниками РТ, те за деньги переводят клиента на тариф.

16
Автор поста оценил этот комментарий
И вишенкой на торте, письмо от Почта России. Правда придет оно не скоро
23
Автор поста оценил этот комментарий

Ростелеком же.

раскрыть ветку (48)
37
Автор поста оценил этот комментарий

К ростелекому я отношения не имею, он мне ничего не пишет, а вот СМСки от МЧС уже превратились в мем.

раскрыть ветку (32)
27
Автор поста оценил этот комментарий
Хм, странно...
МЧС лишь от одного меня хотят избавиться? Ни одной смс от этих бравых ребят за все время пользования мобильной связью
раскрыть ветку (24)
8
Автор поста оценил этот комментарий

2 сим-карты от МТС, одной 5 лет другой 11 лет пользуюсь никогда, НИКОГДА, ни разу не приходили смс от МСЧ!

раскрыть ветку (5)
11
Автор поста оценил этот комментарий
Вывод: МТС срать на своих абонентов хочет ))))
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Работал в МТС, подтверждаю, как мне сказали коллеги сектанты МТС это может себе позволить, так как абонентов у них дофига
3
Автор поста оценил этот комментарий

Мегафон почти каждый день шлёт смс от мчс, то ветер поднимется то дождь прольется.

раскрыть ветку (1)
1
DELETED
Автор поста оценил этот комментарий
Через время сервис станет платным)
Автор поста оценил этот комментарий
В старых симках вроде по дефолту выключен приём широковещательных сообщений.
11
Автор поста оценил этот комментарий

Это, вообще-то, зависит от региона. В Москве, после того, как от урагана пострадало несколько человек, накрутили хвосты МЧС и метеорологам и понеслась. Теперь шлют о дожде, о ветре, о жаре, о гололеде по четыре раза на дню всем.

В других регионах не факт, что такое практикуется. Зато в Мурманске было дело, получал СМС о перекрытии трассы.

раскрыть ветку (4)
1
Автор поста оценил этот комментарий
Не только из-за того что люди пострадали, это жопы прикрывают на случай повреждения имущества (машины и прочего подобного), типа предупреждение было, а ты машину не убрал и на неё ветка с дерева упала - сам виноват, компенсации не будет.
Автор поста оценил этот комментарий
Во Владивостоке приходили такие сообщения
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Вы соглашаетесь или спорите?

В каждом регионе по-разному. Где есть, где нет, где часто, где редко

1
Автор поста оценил этот комментарий

Томск, теле2. Регулярно летом приходят оповещения, но чот в последний год перестали

10
Автор поста оценил этот комментарий
Мне на теле2 тоже не приходят. А было бы так приятно почувствовать, что кто-то переживает за меня и не хочет, чтобы меня унесло ветром. Да и просто смс, типа "режим чёрного неба, сидите дома, а лучше за городом" посреди рабочей недели тоже вызывало ощущение заботы.
2
Автор поста оценил этот комментарий

Меня уже списали. Раньше приходили уведомления, теперь нет.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Просто ты никому не нужна
Автор поста оценил этот комментарий
Пусть лучше будет от МЧС смс чем не будет, мне тоже ни 1 за все время
1
Автор поста оценил этот комментарий
От региона зависит
Живу в Москве, иногда приходят. Но здесь после урагана с погибшими им хвосты накрутили.
Но самое интересное, что начинают интенсивнее приходить когда за границу выезжаю.
Стоит выехать, как бесконечные штормовые предупреждения, жара, гололед, заморозки.
раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Это тонкий намёк чтобы вы на Родину не возвращались.

1
Автор поста оценил этот комментарий

Я им тоже не нужна(

Сначала несколько лет ничего не приходило, потом пришли три смски, и снова все заглохло. Всем на работе приходят, а мне - нет.

1
Автор поста оценил этот комментарий
И спам в папке спам и мошенники нигде не светяться, что не так. Мы как то не правильно живём?
раскрыть ветку (5)
5
Автор поста оценил этот комментарий
Предпросмотр
раскрыть ветку (4)
Автор поста оценил этот комментарий
схоронил на случай важных переговоров
2
Автор поста оценил этот комментарий
Спасибо, деточка, а то совсем невнимательный стал.
ещё комментарии
10
Автор поста оценил этот комментарий
Осторожно гололёд
раскрыть ветку (4)
10
DELETED
Автор поста оценил этот комментарий

Осторожно зима!

раскрыть ветку (3)
14
Автор поста оценил этот комментарий
Осторожно, смс от МЧС
раскрыть ветку (2)
6
DELETED
Автор поста оценил этот комментарий

бля я же резину не поменял! *снимает пререрватив

раскрыть ветку (1)
9
Автор поста оценил этот комментарий

Зима близко! ©

Готовь сани летом и закуску тоже готовь, но круглый год.

1
Автор поста оценил этот комментарий
Но это хороший мем, потому что когда лет пять назад во время очередного урагана кого то прещимило рекламным щитом, то все СМИ только и вопили про то, что система оповещения населения о ЧС не работает. Ну вот теперь все по другому и есть те, кому эти предупреждения мешают.
честно, я вахуе
раскрыть ветку (1)
Автор поста оценил этот комментарий

Мне нравятся СМС от МЧС, ничего не имею против(я же нормальный) )

4
Автор поста оценил этот комментарий

Многие платёжные системы скандируют указанные в посте порты, но никому нет до этого дела

раскрыть ветку (12)
1
Автор поста оценил этот комментарий

Пруфы, Билли?

1
Автор поста оценил этот комментарий

Это система анализа на форд, чтобы оценить, насколько можно доверять платежке.

раскрыть ветку (10)
5
Автор поста оценил этот комментарий

Это система антифрод, она проверяет, не украл ли ты данные владельца. Например, у амазона она настолько мощная, что не нужен cvv код банковской карты. У них есть ещё сотня методов определения мошенника

раскрыть ветку (6)
3
Автор поста оценил этот комментарий

[Заговорщически] я слышал что им даже номер карты не нужен, только тсс!

раскрыть ветку (1)
11
Автор поста оценил этот комментарий

да не, тсс им тоже не нужен

Автор поста оценил этот комментарий

Только все равно мошенники обманывают амазон.

раскрыть ветку (2)
Автор поста оценил этот комментарий

Так вопрос не в наличии таких случаев (они будут в любом случае, вероятно), а в их доле среди транзакций

раскрыть ветку (1)
Автор поста оценил этот комментарий

Понятно, что не каждый мошенник одолеет Амазон или ebay, поэтому магазинчики поменьше привлекают больше внимания потому что у них нет могучего антифрода.

Автор поста оценил этот комментарий

"система анализа на форд" и есть антифрод.

Автор поста оценил этот комментарий
А при чем тут удаленное управление? Мак адрес же есть
Автор поста оценил этот комментарий

система антифорд скандирует торты, потому что форт уже не порт...

раскрыть ветку (1)
Автор поста оценил этот комментарий

Есть чо?

DELETED
Автор поста оценил этот комментарий

А потом заблокирует, ибо нехуй.

раскрыть ветку (1)
Автор поста оценил этот комментарий

То другая организация. Ну, в юридическом плане, во всяком случае

4
DELETED
Автор поста оценил этот комментарий

Тебе фсбшники намекают, что не надо лазить где попало.

ещё комментарии
3
DELETED
Автор поста оценил этот комментарий
Спрячься на необитаемый остров, бутылка придет
раскрыть ветку (6)
1
Автор поста оценил этот комментарий

...и разместится куда надо.

1
DELETED
Автор поста оценил этот комментарий

От шампанского в задницу?

раскрыть ветку (4)
1
Автор поста оценил этот комментарий
А как же момент интриги? Фи, все расглагольствовалы..
Автор поста оценил этот комментарий

Да.

ещё комментарии
Автор поста оценил этот комментарий
вот поэтому есть агрегаторы новостей
Автор поста оценил этот комментарий
Ну надо же как то беспонтовые темы разгонять)
Автор поста оценил этот комментарий
Можно читать что-то одно, чтобы потом не недовольствовать
раскрыть ветку (1)
7
Автор поста оценил этот комментарий
Иллюстрация к комментарию
Автор поста оценил этот комментарий
Как работает крауд-маркетинг

Сначала проводится сбор и анализ площадок, на которых можно оставлять комментарии и ссылки. Для каждой создается свой аккаунт, чтобы было можно вести беседы с пользователями.

Для размещения крауд-ссылок обычно подбираются тематические форумы и ветки, где активно обсуждаются какие-либо вопросы, например выбор коляски для ребенка на сайте мамочек. Активно изучается вся ветка комментариев, после чего пользователь оставляет свое мнение, дает рекомендацию, отвечает на вопрос. При этом он в произвольной форме размещает ссылку на рекламируемый ресурс.
ещё комментарий
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку