932

Профпригодность

Сегодня моему коллеге пришел в личку ВКонтакте типовой развод от взломанного сослуживца с прошлой работы с просьбой одолжить денег до вечера.

Мякотка: чтобы этого бывшего коллегу взломали, тот нажал в ВК на призыв поставить лайк фотографии друга, открылось окно ввода логина и пароля от ВК, он ввел логин, пароль, а потом ещё и смс-код, так как у него двухфакторная аутентификация.

Мега-мякотка: сейчас этот бывший коллега - начальник информационной безопасности.

Вы смотрите срез комментариев. Показать все
9
Автор поста оценил этот комментарий

Давно уже не видел чтобы логин пароль спрашивали. Чаще это делается через api vk, о чем многие даже не знают. Всего лишь надо заставить жертву кнопку "разрешить" нажать, даже без ввода логин-пароля

раскрыть ветку (16)
19
Автор поста оценил этот комментарий
"Здравствуйте! К сожалению, я слишком неопытен, чтобы написать нормального трояна, поэтому, пожалуйста, просто пришлите мне свой логин и пароль ответным письмом." © Старая шутка
раскрыть ветку (1)
4
Автор поста оценил этот комментарий
Дорогой получатель, вы только что получили Талибан вирус. Так как мы в Афганистане не так технологически продвинуты, это-РУЧНОЙ вирус. Пожалуйста, удалите все файлы на вашем жестком диске самостоятельно и отправьте этот вирус по почте каждому, кого вы знаете. Большое спасибо за помощь. Abdula, Talibanian
6
DELETED
Автор поста оценил этот комментарий

Вроде, что бы писать сообщения через vk api, нужно пройти аутентификацию с логином и паролем, так что они все равно нужны.

раскрыть ветку (3)
2
Автор поста оценил этот комментарий

когда жертва уже залогинен в вк, то ему ничего больше вводить не надо, только нажать кнопку.злоумышленнику уходит токен, а больше ему ничего и не надо, он с этим токеном может делать все, к чему есть разрешение. Единственная проблема: чтобы писать сообщения через api там нужно разрешения на сообщения, а они даются только в standalone-приложении. получается что в веб версии нельзя получить разрешение на отправку сообщения. (актуально в версии 5.61, другие не юзал)

раскрыть ветку (2)
3
DELETED
Автор поста оценил этот комментарий

Ну и? Что подтверждает мои слова :) а standalone требует повторной аутентификации.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

а, ну да, согласен) работаю в основном с вебом, поэтому не учел этот момент)

1
Автор поста оценил этот комментарий
Не-не, не путайте аутентификацию и авторизацию
Кнопочка "разрешить" дает доступ только к тем функциям, которые, собственно, над этой кнопочкой и перечислены, никаких данных о вас потенциальный злоумышленник не узнает, просто он сможет выполнять определенные, строго ограниченные и неопасные действия от вашего имени, потому что вы дали на это разрешение
А то, о чем написано в посте, это типичный пример фишинга, просто левый сайт с интерфейсом как в ВК, пользователи не смотрят на адрес сайта и ведутся на это
раскрыть ветку (3)
2
Автор поста оценил этот комментарий

Да, доступны только те функции, которые перечислены. А перечислить же можно все. Единственное в веб приложении сообщения нельзя отправлять, а управлять друзьями (удалять, добавлять), группами, писать посты, делать репосты, ставить лайки, менять профиль и т.д. все можно

раскрыть ветку (2)
1
Автор поста оценил этот комментарий
В общем, да, я прочитал документацию, и вы правы, действительно можно получить доступ почти ко всем методам апи
1
Автор поста оценил этот комментарий
По-моему oauth аутентификация не даёт разрешение на такие штуки, или я ошибаюсь? В плане, в целом через oauth нельзя запросить доступ к таким штукам
oauth и полноценный vk api - это же разные вещи
0
Автор поста оценил этот комментарий
смешно. вообще-то на все запросы отсылается либо access id, либо пароль и логин, так что не вводи людей в заблуждение
раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Какой версией пользовались в последний раз? Ооочень давно была такая тема, сейчас не так. Отправлять логин-пароль в запросе - жесть

раскрыть ветку (1)
Автор поста оценил этот комментарий
это я в общем
0
Автор поста оценил этот комментарий

Знаете в чем реальный прикол. Я даже не знаю как выглядят странички по краже акаунтов. Мне часто в стиме просят чтото гдето проголосовать, а я знаю что даже скачанная картинка может нести вред, поэтому сразу удаляю из друзей, чс и жалоба в стим.


А на ВК отдельная тема, люди в принципе как собаки, везде так хотят все пометить либо лайком либо коментом, поэтому дают свои личные данные как собаки которые трясут писюном. Извините за сравнение. Ну поэтому как и собака может отморозить, так и человек потерять контроль над вк.

раскрыть ветку (2)
3
Автор поста оценил этот комментарий

не знаю насколько нужная инфа, надо всего лишь в настройках вк во вкладке Настройки приложений удалить приложение, которому дал доступ. После этого токены станут не валидными. да, получить доступ просто, те же формы входа на сайт через соц сети - хороший инструмент получения доступа к наивному юзеру

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Так вот у меня нету приложений в ВК, и не захожу никуда через вк)

ВОт со стимом иногда если известный сайт делаю так. Да и то потому что служба поддержки стима более или менее адекватная и акаунты возвращает. (ниразу не угоняли, но один раз попытка была)

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества