Для всех кто не понял, ещё раз-
В каждом iphone создаётся учетная запись icloud, через которую можно его удалённо заблокировать(например с домашнего компа), если его украли или телефон потерян.
В каждом устройстве учетная запись может быть одна.
Мошенник пишет человеку с просьбой войти в icloud чтобы заблокировать якобы украденный у него(мошенника) телефон. Так как учетная запись на устройстве может быть одна, жертва мошенника(как предполагает сам мошенник) заходит со своего устройства в icloud, вводит предоставленные мошенником данные, тем самым привязывая своё устройство к учетной записи мошенника.
После чего мошенник удалённо заходит в свою учетную запись, данные от которой он скинул жертве, и включает режим пропажи, блокируя устройство жертвы. Сразу меняет пароль от этой учетной записи и требует деньги у жертвы для разблокировки устройства жертвы.
Так как "жертва" в данном случае зашла в icloud не со своего телефона\планшета, а с компа, через сайт icloud.com, т.е. не меняя никаких учетных записей в своём устройстве, мошенник ничего не смог сделать. "Жертва" оказалась умнее, и до кучи наказала мошенника, оперативно сменив пароль от учетной записи мошенника(данные от которой он сам и предоставил), и заблокировав его устройство, которое к этой же учетной записи привязано.
Постарался объяснить максимально понятно :P
ослабляют защиту аккаунта, а не усиливают еёИ каким хреном мошенники узнают кличку моего первого питомца или девичью фамилию матери?
- Ну да, а что?
- Всегда была?
- Нет, раньше Иванова была, а что?
- У тебя 8 непрочитанных писем :)
(с)
Согласен! Пока защиты лучше чем контрольный вопрос, ответ на который знаешь только ты и никогда не забудешь, не придумали.
Ну, есть еще криптография и двухфакторная аутентификация, но и эти методы как по мне, тоже можно поставить под сомнение, отталкиваясь от роста профессионализма мошенников.
По этому комменту видна полнейшая некомпетентность :)
Контрольный вопрос НИКОГДА и никем не рассматривался как средство защиты. Это наоборот легальный бэкдор, созданный для самого забывчивого хозяина, который может запамятовать пароль. Просто этот бэкдор пытаются оформить так, чтобы снижение безопасности было некритичным (для большинства обычных пользователей). Но оно есть, инфа 146%.
Про криптографию вообще непонятно, к чем она тут упомянута.
Я до сих пор вспоминаю на посиделках с другом, как я взломал мыло своего друга, еще когда учились в 11 классе, просто зная всех его домашних животных по именам (а он, как многие начинающие юзеры поставил секретный вопрос еще когда в первый раз регал почту много лет назад, и забыл о нем).
Я обычно свой делаю "Как звали деда, моего деда" тут хрен кто догадается и даже ответ не вытянут. Даже не представляю, как они могут меня разговорить чтоб я им это сказал. Ответ на этот вопрос знаю только я и моя бабушка (которой уже сейчас нет в живых).
Пароль не должен содержать никакой логики, это просто набор букв и цифр в случайном порядке, который ты должен запомнить, и секретный вопрос не должен от него отличаться. В иных случаях тебя будут ломать по первой необходимости. (можешь порадоваться, что ты никому не нужен, и этого делать не будут)
Можешь сам где-то проговориться (в контактике например) и забыть об этом.
У друзей, одноклассников, родственников, бывшей девушки.
У меня родственников не осталось в живых никого.
Жена есть, но она не знает кличку моего питомца первого.
Что касается соцсетей, то: #comment_55905101
И каким хреном мошенники узнают кличку моего первого питомца или девичью фамилию матери?
…Обычно мошенники стучаться в аську/почту/вконтакт с целью познакомится, и начинают разговаривать обо всём. Их цель узнать у жертвы девичью фамилию матери, кличку домашнего животного, любимый цвет… их цель – получить ответ на секретный вопрос. Так как жертва уже давно позабыла про то, что у неё где-то есть восстановление пароля по секретному вопросу, то не чувствует подвоха. А получив доступ к почте можно начать творить полный беспредел. Ведь большинство людей привязывают свои контакты к одному почтовому ящику. Аськи, скайп, вконтакт и подобные сервисы охотно пришлют новый пароль (или напомнят старый) на почту, которая привязана к аккаунту.
Коннект: Слушай, мож мы родственники?
ALEXA: думаешь???
Коннект: Ну, может дальние. Какая девичья фамилия была у твоей матери?
ALEXA: *енко
Коннект: О, у тебя 8 новых писем )
ALEXA: в смысле???
Верно. Но ведь существуют и другие способы. Контрольные вопросы, это уязвимость, не всех, но многих. Если цель взлома не конкретный пользователей, метод вполне рабочий.
Обычно мошенники стучаться в аську/почту/вконтакт с целью познакомится, и начинают разговаривать обо всём. Их цель узнать у жертвы девичью фамилию матери,
Ну, хз. Я такие вещи кому попало не говорю. Этож каким надо быть доверчивым, чтоб человеку, которого ты в глаза не видел, разболать такие личные вещи.
Просто наверное дело в том, что я не доверяю людям.
Я даже близким не всегда доверяю. А в интернете, недоверие выростает на 200%
Я в интернете зарегистрирован только на пикабу, на гугле и на сайте где я работаю. Меня нет ни в одной из соцсетей. Моего мыла, ФИО и ника (кроме пикабу и тот по пьяни написал из башки, когда бакс банни смотрел), так же не найти в интернете. А на мыле, вся инфа выдуманная при регистрации. Так, что системам я тож не доверяю.
НЛП
Тебе подкинут ссылку на якобы-сайт с опросом типа: "Все порноактёры выбирают себе псевдоним по схеме = кличка первого домашнего питомца + название улицы! Например, Гоша Ленинский или Тузик Маяковского" - и с предложением и тебе поучаствовать в этом приколе, представить как бы выглядел твой псевдоним!?
Ты без задней мысли вводишь свои данные. Мошенники сразу их видят и используют!
эээ...учитывая то, что я ни одного опроса в интернете за все 32 года не прошел, такой вариант крайне не стабилен :)
Ты им сам расскажешь. Причем так заболтают, что ты и сам не заметишь.
Я один раз так человека два года обрабатывал, в итоге... В итоге просто выложил всю инфу о нем ему же и попросил быть внимательней даже с казалось бы очень хорошо знакомыми людьми.
см. серию Футурамы A Fishful Of Dollars. Чтобы так проколоться, можно даже не быть собственным дедушкой.
Погодите, то есть на вопрос "Кличка моего первого питомца" люди действительно ставят ответ - Барсик, а не еще один пароль?
я бы поостерегся туда пароль писать. Мало ли как почту увести могут, а это поле открытое. И если я у тебя сопру сейчас кеш браузеров и пройду верификацию по телефонному номеру, а ты допустил такую глупость - я узнаю пароль, который ты, верятно, используешь на других сайтах. Вероятно, где-нибудь где ты бываешь нечасто - например - на Фейсбуке или Саундклауде
Какая разница? Если залогиниться на почту используя кукис его легко посмотреть в настройках почты. Другое дело что да, в этом случае смотреть просто бесполезно
Ну не совсем пароль, а скорее кодовое слово типа которого в банке используется. Не такое же, конечно, главное, чтобы это было осмысленное слово без всяких спец символов и цифр, но совершенно не подходящая по смыслу как ответ на секретный вопрос.
Хм, молодец!
Надеюсь, ты отключил WPS на своем WiFi роутере и переименовал "администратора" на винде?
Хм, не знал про уязвимость WPS, спасибо. У меня правда белый список по МАКам, но все равно лучше отключить, да.
WPSConnect
Регулярно гуляю по городу с ним на дроиде, "ломаю" незащищенные сети и оставляю сообщение с предупреждением. Каждая третья точка сдается.
Но как же черт возьми круто залезть в такую сеть и отправить на все принтеры сети (вычисляются с помощью NetScan и WiFinspect) что нибудь такое, кулхацкернутое. Мелочь, а таким невхерственно крутым "хакером" себя ощущаешь.
Будь у меня больше времени, я бы, наверное, вплотную занялся изучением этого ремесла. Хотя бы до уровня грейхэта дорасти.
Хотя кого я обманываю.Где там мой геймпад?...
Прикол в том, что я не завожу знакомства в интернете. НИ-КО-ГДА
И не общаюсь по переписке.
Даже если и буду, то кроме однозначных ответов от меня не дождешься. Да и разговор быстро сверну если о личном начнут говорить а я не захочу.
Ты да, но таких, как ты мало, а общительных и бестолковых много. Поэтому схема в большинстве случаев работает.
Не свернешь. Это же не допрос, а социальная инженерия. Промыть мозги можно каждому, случай от случая отличается только длиной периода подготовки.
см. серию South Park Butters' Bottom Bitch. Хотя история знает ситуации покруче чем притворяться бабой и выйти замуж за своего сутенера
…постойте-ка
"Серьезным" сайтам, по большому счету, насрать на безопасность вашего аккаунта (я немного утрирую, но это недалеко от истины).
Им нужно, чтобы люди ими пользовались. Если сделать сложную систему безопасности - большинство простых пользователей, для которых запомнить пароль сложнее собственной даты рождения проблема, разбежится. Умаслить юзера намного приоритетнее. Всё за него запомнить, всё сохранить, всё синхронизировать.
Поэтому система авторизации делается максимально простой в использовании до тех пор, пока безопасность ещё сохраняется на неком минимально-приемлемом уровне.
Насколько мне известно, никакого гемора нет, если у тебя имеется коробка от твоего же айфона.
способа 2:
1. обратиться в техподдержку эппл и доказать, что телефон твой (обычно хватает фото чека)
2. сменить имеи номер, но это уже уголовка
вот тебе пример из жизни http://zakonobimei.narod.ru/page1.htm
причастность парня доказать не смогли, это его спасло http://zakonobimei.narod.ru/page7.htm
Аж трясти начало. Пару лет назад работал в СЦ по ремонту телефонов. IMEI перебивал по паре раз в день. Даже не предполагал, что за это есть уголовная ответственность.
Т.е. тебе никогда не было интересно зачем перебивается IMEI? Ведь перебивают его только в том случае, если телефон спёрли и чтобы не спалиться с ним, если какой-нибудь дяденька полицейский решит его проверить.
Под статью глупости, номер IMEI не возможно сменить на мобиле лет так уж как 10 точно. Последний раз это хляло на гнусмасовских раскладушках.
Недели 2 назад тоже взломали мой icloud (по моей же глупости, т.к. пароль был легким да и такой же связкой почта/пароль регался на разных сайтах). Хватило звонка в тех.поддержку. Всё объяснил и после подтверждения данных (IMEI моих устройств, и секретных вопросов) восстановили акк. Теперь то уже пришлось придумывать сложный пароль и включать 2-х этапную проверку через номер телефона.
Мне интересно другое: какой идиот будет заходить в чужой айклауд со своего девайса через системные настройки, таким образом привязывая свой девайс к чужому акку, а не через приложение "найти айфон" или через браузерную версию айклауд?
Овердохуя людей, тот же девственник Васька, чтобы выпендриться и спасти вот такую вот Ксюшу
а почему потенциальные жертвы не догадавываются, что в случае пропажи человек может заблокировать аппарат через интернет и ничьей помощи просить смысла нет?
Я бы сказал, что такая просьба от незнакомого человека очень подозрительн овыглядит
И после этого мне говорят, что владельцев айфонов не ебут в глазницу? Кем нужно быть тогда, чтобы купить такой чудесный аппарат?
Восстанавливается через службу поддержки.
а если у тебя чеков не осталось или с рук куплен аппарат?
Я одного не понял.
Почему мошенники думают, что я зайду с телефона.
Я бы тоже зашел с компа. Так же удобнее.
Идиоты какие-то, а не мошенники.
Вопрос только один, как получилось, что этот чудо хакер Серега заблочил свой телефон? Неужели нельяз создать запись в icloud, непривязанную не к одному устройству? Это раз.
Второй момент. Допустим жертва привязала свой телефон к чужой учетке, но ведь при отправке команды блокировки заблокировался бы и телефон мошенника (если конечно он после привязки телефона жертвы не стал бы менять привязку и на своем телефоне, что доп гемор на мой взгляд).
Я может что не понимаю (у самого андройд плюс не последняя версия), но какая-то не додуманная схема.
P.S. Это же надо было появиться такому ленивому сорту мошенников, которые готовы предоставить свои данные, думая, что вокруг них одно стадо :)
В айклауде же неверняка можно смотреть фотографии, которые делал пользователь? Почему он не скопировал фотки и не предоставил их в правоохранительные органы? Или он это сделал?)))))))))
Кто нибудь может мне объяснить, как по логике мошенника жертва смогла бы СМЕНИТЬ ПАРОЛЬ от icloud войдя в него НА ТЕЛЕФОНЕ? Насколько мне известно это можно сделать только через сайт https://appleid.apple.com/ru/
Зачем мошенники дали реальный (привязанный ) ак ? Или тут кто кого разводит ? вот тебе мой логин и пароль --- ЗАЧЕМ ТЫ ВСЕ ЗАБЛОКИРОВАЛ !
если бы жертва зашел в этот акк со своего яблофона, то яблофон бы заблокировался. Но жертва зашел с ноутбука и заблокировал яблофон мошенников. Просто непродуманная схема какая-то
А как заблокировать айфон в режиме пропажи? в свое время не сумел свой просранный яблофон заблочить. ну как, там говорилось "телефон будет заблокирован с помощью существующего пароля" т.е. с помощью того, что у меня стоял на экране блокировки что ли? так какой смысл тогда. если поменять пароль блокировки нельзя. как это поможет мошеннику заблочить айфон?:О ну только если в аккаунт не войти-не выйти, это да. ну допустим, вдруг мне не очень-то и хотелось. стором не пользуюсь. сижу в инете и смски пишу, да названиваю. непонятно. да и сомневаюсь, что тут кто-то оказался "умнее" мне было бы лень на телефоне этой херней заниматься, с компа же в сто раз быстрее. какой-то унылый развод, если честно)
Так проводится процедура блокировки.
ааааааааа, устройства там вроде бы отображается только с 8 версии иос или что-то такое.
если я туда зашёл. (я мог только с экрана поиска айфона ввести сообщения о продаже и телефон) в общем жесть план, сколько нужно чтобы совпало, вдруг кто-то ленивый на столько, что даже не обновляется) не говоря уж о том, чтобы с телефона заходить






