Пожалуйста, будьте вежливы! В новостных и политических постах действует Особый порядок размещения постов и комментариев.

Пользователь «Хабрахабра» нашёл уязвимость карты «Тройка» для бесплатного проезда на транспорте

Разработчик Игорь Шевцов нашёл уязвимости в системе Тройка, используемой для оплаты в московском общественном транспорте, получив возможность бесплатно пополнять её баланс.

Пользователь «Хабрахабра» нашёл уязвимость карты «Тройка» для бесплатного проезда на транспорте Habr, Новости, Тройка, Метро

По словам Шевцова, на исследование защищённости системы электронного кошелька Тройка «от подделки баланса», у него ушло пятнадцать дней. Взлом удалось осуществить без использования специальных технических средств, ограничившись только компьютером и недорогим Android-смартфоном с NFC-чипом.


Шевцов подробно разобрал все возможные подходы к системе, включая турникеты в метро, валидаторы в наземном транспорте и метро, а также автоматы продажи билетов.


Наиболее простым способом взлома оказался реверс-инжиниринг Android-приложения «Мой проездной», используемого для пополнения Тройки. Шевцову удалось получить исходный код программы, а потом изменить его таким образом, чтобы пополнение счёта осуществлялось без реальной оплаты.

В результате работы Шевцов создал приложение TroikaDumper, позволяющее эксплуатировать уязвимости системы электронного кошелька.


Более подробно:
Хабр: https://habrahabr.ru/post/301832/
Пруф новости: https://tjournal.ru/28794-polzovatel-habrahabra-nashyol-uyaz...
Вы смотрите срез комментариев. Показать все
258
Автор поста оценил этот комментарий

Если уязвимость получила огласку- её скоро понерфят.

раскрыть ветку (80)
169
Автор поста оценил этот комментарий

Почитайте коменты на хабре.

1) автор писал разработчикам - они не заинтересовались

2) уязвимости уже пара лет https://xakep.ru/2009/02/06/47074/

Иллюстрация к комментарию
раскрыть ветку (37)
130
Автор поста оценил этот комментарий

Пара лет? 2016-2009 = пара лет? Дай машину погонять, позарез надо кое-что исправить.

раскрыть ветку (22)
82
DELETED
Автор поста оценил этот комментарий

мест нет

Иллюстрация к комментарию
раскрыть ветку (5)
13
Автор поста оценил этот комментарий
Красавцы "Мисс Вайкики" ))
раскрыть ветку (1)
4
DELETED
Автор поста оценил этот комментарий
головожопские черепахи ))
3
Автор поста оценил этот комментарий

слева тиль швайгер?

раскрыть ветку (2)
1
DELETED
Автор поста оценил этот комментарий

да.

в этом фильме есть момент, когда его персонажа спрашивают - кто ты?

он и отвечает - "Меня зовут Тиль Швайгер, я работаю актером ..."

вот в этот момент я в него как в актера влюбился можно сказать )

фильм просто эпичная комедия ) Космический дозор. Эпизод 1  ( (T)Raumschiff Surprise)

раскрыть ветку (1)
Автор поста оценил этот комментарий

посмотрю)

13
Автор поста оценил этот комментарий

Прошу вас)

Иллюстрация к комментарию
раскрыть ветку (10)
4
Автор поста оценил этот комментарий

Это "его место"!

Иллюстрация к комментарию
1
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (8)
4
Автор поста оценил этот комментарий

Скорее машина времени из "Машина времени" Герберта Уэллса

раскрыть ветку (6)
3
Автор поста оценил этот комментарий
Машина времени из "Машина времени" Герберта Уэллса из "Герберта Уэллса".


А вообще по Уэллсу шикарнейшие фильмы сняли. Жаль что очень мало произведений экранизировано...

раскрыть ветку (5)
1
Автор поста оценил этот комментарий
Если бы Герберт Уэльс узнал бы как испаганит идею произведения его правнучек, то начал бы так быстро крутиться в гробу, что порвал бы пространственно-временную матери.
раскрыть ветку (4)
1
Автор поста оценил этот комментарий

Нормальный же фильм, что не так?

Иллюстрация к комментарию
раскрыть ветку (3)
1
Автор поста оценил этот комментарий
Книгу читал? В чем была ее суть? Элои и морлоки это были аллюзии, а правнучек перевернул с ног на голову всю концепцию. Или студия посчитала, что современный зритель настолько туп, что поймет? Так оригинал можно было адаптировать без потери сути, а чтобы экшена было как в фильме.
раскрыть ветку (2)
Автор поста оценил этот комментарий

Суть™, ага. И какова была суть™ книги по вашему мнению? И аллюзией на что были элои и морлоки по вашему мнению?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Скорее это в Medievil отсылка к "канонной" Уэллсовской машине)

Иллюстрация к комментарию
1
Автор поста оценил этот комментарий
В 2009 тройка?
1
DELETED
Автор поста оценил этот комментарий
Карту вроде с 13 года ввели
Автор поста оценил этот комментарий

купить доллары и биткоины?

Автор поста оценил этот комментарий

почему 2009?

раскрыть ветку (1)
5
Автор поста оценил этот комментарий
Указанная статья на хакере От 2009г
5
Автор поста оценил этот комментарий
Устранять уязвимости? Да нах надо!
Иллюстрация к комментарию
раскрыть ветку (4)
2
Автор поста оценил этот комментарий
В основе этой уязвимости лежит сам принцип работы оффлайновых платежных карт. Она не несет серьезной угрозы. Карты, которые были "пополнены" этим способом быстро уйдут в блок.


Гораздо более серьезную проблему представляет другой косяк технологии.

раскрыть ветку (3)
1
Автор поста оценил этот комментарий
все правильно но этот косяк можно использовать только когда
раскрыть ветку (1)
Автор поста оценил этот комментарий
Уже можно использовать, уже :)
Автор поста оценил этот комментарий
Намекни)
2
Автор поста оценил этот комментарий
Этой уязвимости уже более 50 лет. Может даже более 500. Вполне возможно еще во времена крестоносцев были люди, подделывающие векселя.


Я не знаю как реализована система на аэроэкспрессе, но делай её я, любого нарушителя встречали бы уже в аэропорту :)

2
Автор поста оценил этот комментарий

приложение уже год как https://play.google.com/store/search?q=%D1%82%D1%80%D0%BE%D0...

раскрыть ветку (7)
8
Автор поста оценил этот комментарий

По баркоду можно сразу у разработчика скачивать

Иллюстрация к комментарию
раскрыть ветку (6)
9
Автор поста оценил этот комментарий

сук-____-

раскрыть ветку (2)
Автор поста оценил этот комментарий

там, вероятно какая-то жуть, но мне лень читать код, расскажи что там

раскрыть ветку (1)
Автор поста оценил этот комментарий

древнее зло

4
Автор поста оценил этот комментарий

для лл

https://www.youtube.com/watch?v=dQw4w9WgXcQ

нет, я серьезно.

@trebol

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Я думал там жесть, а это любимая песня.

Автор поста оценил этот комментарий

гори в аду

26
DELETED
Автор поста оценил этот комментарий

а также и того, кто запостил...

раскрыть ветку (17)
34
Автор поста оценил этот комментарий

Надо срочно минусовать, пока никто не увидел!

раскрыть ветку (1)
36
DELETED
Автор поста оценил этот комментарий
Ага, а автора банить, чтобы не выкладывал (:
8
DELETED
Автор поста оценил этот комментарий

Ну whiteHat хакеров не садят, хотя с учётом того что он написал приложение, я уже не уверен

раскрыть ветку (3)
15
Автор поста оценил этот комментарий

в России - запросто, и пофиг какая у тебя там шляпа

1
Автор поста оценил этот комментарий

Это уже зависит от адекватности владельцев "тройка".

Есть много случаев когда заводили уголовные дела на подобных хакеров.

раскрыть ветку (1)
2
DELETED
Автор поста оценил этот комментарий

А сколько вынесено обвинительных приговоров белым?

6
Автор поста оценил этот комментарий

если он сам лично не использовал такой метод - то ничего ему не будет

ещё комментарии
1
Автор поста оценил этот комментарий

Багхантинг в России - маловероятно.А вот посадит могут запросто

7
Автор поста оценил этот комментарий

Не факт. Пока это не будет иметь массовый характер - никто даже не почешится.

Пример: в Бургер Кинге можно прийти со своим, в прошлый раз купленным, стаканом и бесплатно пить. Но всем пофиг и никто не торопится придумывать маркировки стаканов, чтобы нельзя было пользоваться старым и т.д.

Просто такие случаи единичные и пока вся система прибыльна париться не стоит.

раскрыть ветку (6)
1
Автор поста оценил этот комментарий
да и вот в чем дело, метрополитен, как бизнес, убыточен. еще в 2008 году читал "где то", что б в ноль метрополитену Москвы выйти одна поездка должна стоить 200 рублей.

Пруффов не будет, сами ищите.

раскрыть ветку (2)
7
Автор поста оценил этот комментарий
метрополитен, как бизнес, убыточен

по словам самих метрополитеновцев, ага. И пруффов они тоже не предоставили.

1
Автор поста оценил этот комментарий

т.е. метромены молодцы даже, хоть цены и повышают?

DELETED
Автор поста оценил этот комментарий

в бургере имеют право чек спросить, стакан в чеке пробит должен быть этого дня..
Маркировки это затраты неоправданные

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

А я и не говорю, что этот способ законен. Просто такая возможность существует и никто и пальцем не шелохнёт, пока затраты на борьбу превышают финансовые потери от этого.

2
Автор поста оценил этот комментарий
А если я в 23:59 купил?
5
DELETED
Автор поста оценил этот комментарий
4
Автор поста оценил этот комментарий
Уже понефрили пишут чтобы об этом предупредить и похвалиться, сомневаюсь что паренек такой уж гений, давно слухи ходили же про нфс перекодировщики, гос структуры или кто то там пару лет назад резвенько почистил обозримый интернет от прог которые программируют нфс чипы, тогда еще болтовни много было какие они удобные нфс метки,оставили лишь считывающие проги))) в гугл плее все тоже подчищено...
раскрыть ветку (15)
8
Автор поста оценил этот комментарий
раскрыть ветку (14)
Автор поста оценил этот комментарий
Не хочется вас расстраивать, но эти программы для создания тегов, то есть чтобы управлять телефоном с помощью нфс меток. Я же имел ввиду программы которые вносят изменения в сами пластиковые карты или брелоки для естественно нехороших намерений или для хороших, например для создания копии ключа от домофона, как раз для этого я и искал подобные программы. Можно конечно купить из Китая кодировщик, но дороговато и ради пары ключей нерационально))
2
Автор поста оценил этот комментарий

В: Можно ли накрутить, скопировать поездки на карточках транспорта или эмулировать их?

О: Нет.

раскрыть ветку (12)
20
Автор поста оценил этот комментарий

В: Можно ли устанавливать пиратское ПО?

О: Нет.


В: Можно ли не платить за проезд в общественном транспорте?

О: Нет.


В: Можно ли употреблять алкоголь в общественных местах?

О: Нет.


В: Можно ли вытащить лампочку из рта?

О: Нет.

раскрыть ветку (10)
DELETED
Автор поста оценил этот комментарий
Да неужели? Конечно же НЕТ!
2
Автор поста оценил этот комментарий

только я взял цитату из твоей ссылки...

ещё комментарии
Автор поста оценил этот комментарий
На случай, если это прочтут левушки:

Мою лампочку не только можно, но и нужно засовывать, высовывать, засовывать, высовывать и не только в рот)
раскрыть ветку (1)
Автор поста оценил этот комментарий
*девушки
3
Автор поста оценил этот комментарий

Это просто ретагер. Поставить на метку, что б она, например, включала влютуз или еще какую хуйню. Чувак ссылки кинул к тому, что нихуя никакие проги не чистили.

PS Кстати, с помощью NFC ретагера можно из проездных делать nfc-метки.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку