91

У Авито новая дыра?...

Помните, где-то 2 года назад был пост про то, как увели 119т рублей, потому что можно было позвонить с подменного номера и поменять привязанную почту? Сюжет вышел даже по телевидению. Эту "дырку" вроде залатали. А мы на днях столкнулись, похоже, с новой.

Теперь подробнее. Есть у меня знакомая (коллега по работе в прошлом). Какое-то время назад развелась, есть двое детей, поэтому через Авито что-то покупает, что-то продает, что уже не по размеру детям, в общем пытается хоть какую-то копеечку заработать или сэкономить, называйте как хотите. У нее есть 2 номера, один - её, вторым сейчас в основном пользуется её старшая дочь. Авито-аккаунт привязан на второй номер, когда этот номер был еще основным. Итак, подбираемся к завязке. Какое-то время назад была отправлена одна посылка через Сберлогистику (так захотел покупатель). И посылка потерялась. Детали разборок тут неинтересны, в общем после какого-то времени пишет в официальную группу Авито в ВК, мол, помогите найти посылку. Буквально тут же ей кто-то пишет с Авитовской аватаркой, мол, я из техподдержки, сейчас мы вам поможем. А назовите трек-номер посылки? Такой-то. А, да, она потерялась, сейчас что-нибудь придумаем. Мы выслали вам код, сообщите его. Ну, в общем, вы поняли... А телефон-то с номером дома, ну она и просит дочь сообщить код. Через некоторое время приходит письмо на привязанную почту, что вход произведен в другой географической локации, а позже - письмо, что безопасный вход отключен. Добравшись до дома, она восстанавливает вход через привязанную электронную почту, и, естественно, меняет пароль. Завершает все сессии, ну и казалось бы, всё - отделалась легким испугом. Позже ей пишет кто-то насчет её объявления и она зайдя чуть позже, видит, что некоторые сообщения пишет не она! То телефон просят, то просят подтвердить посылку которую не забрали чтобы вывести деньги, ну и т.п. Сегодня я добрался до нее, лично поменял пароль в её профиле, проверили сессии - нет активных кроме её компьютера, но мошенник внаглую пишет в диалогах! Благо есть возможность удалять его сообщения, но вы же не будете постоянно находиться за компьютером? В общем прикинулся покупателем, пишу со своего аккаунта, мошенник достаточно быстро отвечает. Короче, даже я не понимаю, что происходит. Пароль меняли несколько раз, привязанных устройств нет, сессии завершены, привязанные телефон и элетронная почта - её, а мошенник внаглую написывает параллельно. Авито, что за хрень?.. Пока не доехал до нее, пытался и позвонить на горячую линию, но она работает только по будням (зато комиссию и плату за объявления снимают круглосуточно), и создал обращение, но пока так и не ответили...

Чтобы сразу прояснить ситуацию, трояны исключены - она на телефон ничего не ставила, её компьютер я лично переустанавливал недавно и кроме офиса и пары других программ там толком нет, все это началось именно после сообщения кода.

Знакомой я сразу сказал писать в техподдержку, еще в день эпопеи с кодом, но она побаивалась, потому что, зная Авито, могут попросить паспорт, ваш ДНК и морду лица, а потом всё равно профиль заблокируют. Сегодня написала в группу ВК (говорит, считается что в группе быстрее реагируют), описала ситуацию с мошенником и удалением его сообщений, а ей в ответ спустя почти 5 часов: "Виноваты, закопались. Мы помним про вас и ответим обязательно"

Также минусом Авито считаю такой факт. Помнится, в смс от банков писали "Действие такое-то, код такой-то, никому не сообщайте код", а у авито фиг поймешь - то ли пытаются сбросить пароль, что ли ещё что-то...

Пикабушники, какие мысли - как это технически возможно?

У Авито новая дыра?...
7
Автор поста оценил этот комментарий
Официальный ответ

Здравствуйте. Попросите, пожалуйста, вашу знакомую написать нам на ft@avito.ru и прикрепить ссылку на этот пост, чтобы не повторять информацию.
Также попросите её, пожалуйста, прислать ссылку на страницу в ВК, с которой она общалась. Сотрудники службы поддержи общаются с пользователями только с официальной страницы в ВК, рядом с названием там есть галочка. А также сотрудники службы поддержки никогда не просят назвать код, который поступает в сообщении.

раскрыть ветку (1)
30
Автор поста оценил этот комментарий

@avito.help Ответили в ВК, написали что сбросили пароль. Но сессия мошенника активна! До сих пор отвечает на сообщения! Разве при сбросе пароля вами, её сессию не должно было выбить?.. Ну подключайте уже грамотных технических специалистов, стандартные действия результата не дают...

показать ответы
37
Автор поста оценил этот комментарий
@Avito.help, вы опять с подливой? К вам люди обращаться боятся, представляете?
раскрыть ветку (1)
11
Автор поста оценил этот комментарий

Так и есть. Говорит, да ну, не понравится им что-то - заблокируют, а профиль прокачанный уже... Короче, из-за тупой системы Авито, у многих нормальных пользователей позиция поменьше отсвечивать, чтобы не дай бог не нарваться на их тупую проверку...

показать ответы
Автор поста оценил этот комментарий

сами на косячили и винят Авито, в чем проблема вообще создать новый акк? все равно ничего дорогого не продает , геморрой на ровном месте себе создаёте

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

У вас полно свободных номеров? У меня и у нее - нет. Поэтому проблемы создать новый акк есть. Ну и то, что из-за дыры у Авито нет возможности использовать акк с более 50 отзывов и средней оценкой 5 - тут вы, конечно, никаких проблем не видите? Откуда вы такие беретесь: тут - вижу ("сами накосячили"), тут - не вижу (дыра у Авито, из-за которой сама поддержка не может решить проблему)...

показать ответы
7
Автор поста оценил этот комментарий
Официальный ответ

Здравствуйте. Попросите, пожалуйста, вашу знакомую написать нам на ft@avito.ru и прикрепить ссылку на этот пост, чтобы не повторять информацию.
Также попросите её, пожалуйста, прислать ссылку на страницу в ВК, с которой она общалась. Сотрудники службы поддержи общаются с пользователями только с официальной страницы в ВК, рядом с названием там есть галочка. А также сотрудники службы поддержки никогда не просят назвать код, который поступает в сообщении.

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

@avito.help Авито, так что делать будем? Смена пароля ВАМИ результата не дала

показать ответы
6
Автор поста оценил этот комментарий

Авито позволяет работать с сообщениями через API, отзовите ключ доступа, не путать с логином/паролем. Если это мошенники, то наверняка у них аккаунты поставлены "на поток", не логинятся же они каждый раз

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

А как отзывать ключ доступа? Через техподдержку?

Автор поста оценил этот комментарий

Дура есть дура, пуская ее и дальше мошенники ебут

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Поговорим, когда, если не тебя, то твоих родственников мошенники будут ебать. Ебака диванный

показать ответы
Автор поста оценил этот комментарий

Да, чел, тут дыра в самой бабе. Ещё и Авито винят. Не защищаю контору, но осуждаю действия пользователя.

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

А система безопасности, которая не позволяет "сделать как надо" - это пустячок... Реально суть проблемы не доходит? Баба - дура, она сама этого не отрицает, только система должна быть организована так, чтобы ошибки можно было исправить по-человечески, а не через заднее место путем удаления профиля.

показать ответы
3
Автор поста оценил этот комментарий

Дыра в безопасности - это пользователи которые не думают что делают и перекладывают важные действия на других: отправляют забирать посылки родственников (которые не проверяют содержимое), дают коды с телефона случайным людям в интернете, просят что-то сделать детей и т.д. На каждого дурака защиту не придумаешь. Тут обычная социальная инженерия и как верно написали ранее - скорее всего угнали токен

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Ну, ок, угнали токен, делать-то что с этим?

показать ответы
13
Автор поста оценил этот комментарий

"Также минусом Авито считаю такой факт. Помнится, в смс от банков писали "Действие такое-то, код такой-то, никому не сообщайте код", а у авито фиг поймешь - то ли пытаются сбросить пароль, что ли ещё что-то..."


Там же русскими буквами по русски написано - никому не говорите код. Тут-то какие претензии к авито?

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Чукча писатель, чукча не читатель? Претензии в том, что не понятно к какому действию относится код.

показать ответы
39
Автор поста оценил этот комментарий

"Никому не говорите код"- и сказать код, это браао

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Код пришел на телефон, который был дома. Она сама сказала, если бы я увидела сообщение полностью, то не говорила бы.

И данная картинка не совсем к этому случаю. Я привел её в контексте того, что Авито не сообщает, что за действие совершается

0
Автор поста оценил этот комментарий

Выйдите из авторизации на всех устройствах , смените пароли и войдите.

Иллюстрация к комментарию
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Внимательно читали? Активно одно устройство, пароль сменили несколько раз, мошенник продолжал писать

показать ответы
DELETED
Автор поста оценил этот комментарий

Видимо да. И у меня есть пару гипотез на счёт вашей проблемы.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Озвучите? Техподдержка своими ответами просто издевается. А судя по Безопасность Avito, точнее ее отсутствие вообще проблемы не видит

показать ответы
7
Автор поста оценил этот комментарий

Без понятия как это сделать на авито, но это направление в котором стоит покопать. Очевидно мошенник получив доступ к аккаунту залогинился через приложение в телефоне, которое получило токен. Простая смена пароля тут не поможет, нужно его отвязать. В разделе "защита профиля" на авито есть не только последние сеансы, но и привязанные устройства. Рядом три точки и в выпадающем меню "выйти на этом устройстве". Понимаю что там вы скорее всего все прибили в первую же очередь, но вдруг нет

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

В том-то и дело, сейчас там только её домашний компьютер, с которого она и восстанавливала доступ.

0
Автор поста оценил этот комментарий

Так покажите, интересно

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Иллюстрация к комментарию
1
Автор поста оценил этот комментарий

А есть скрины, как мошенник отвечает?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Есть

показать ответы
0
Автор поста оценил этот комментарий

Не буду спорить на счёт моего, но он корректнее, чем ваш. По 1 простой причине, если карта выпала- это случайность, если ее украли- это опять же не вина человека. Да даже если где-то оставили, выронили- это неосознанное действие. Для того же чтобы назвать все коды, поверив неизвестному, назвавшемуся представителем поддержки- это глупость. Сделать это все на фоне того, что уже из каждого утюга орут, что не называйте никакие коды, смс и прочее, сотрудникам они не нужны- это феноменальная глупость. Но на этом дамочка не остановилась. Вместо того, чтобы идти за нормальной помощью, привлекать службу поддержки - вот тут она забоялась... И никак не попыталась даже обезопасить себя. Да и когда поняла, что уже все, аккаунт в руках злоумышленников, что она сделала? Не обратилась в службу поддержки. Нет, начала звонить знакомым.  Видя, что с ее аккаунта прямо сейчас обманывают других людей- ждём знакомого, пусть обманывают. Более тупое поведение придумать сложно. И главная причина случившегося- трусость и слабоумие. Я отвоевывала аккаунт в другом сервисе после взлома и знаю, как примерно такое получается. Так вот, если бы эта дамочка обратилась на стадии осознания глупости разбазаривания кодов - аккаунт возвращается легко и просто. И не смог бы никто писать параллельно, можно было бы выйти. А то, что получилось сейчас - исправить крайне трудно даже сотрудникам техподдержки. Так что дамочка целенаправленно шла прыгать с крыши. Если пример не нравится- целенаправленно шла по грибочки в лес, где заведомо водятся волки.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

О, да вы знаток! Про ответ через 5 часов на запрос в техподдержку "Меня взломали" прочитали? Или сразу в комментарии полезли?

показать ответы
5
Автор поста оценил этот комментарий

Если карту у вас украдут, вы ее заблокируете, а ею продолжат рассчитываться в магазинах, вы 100% напишете кликбейтный заголовок

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Спасибо! Про карту прям полная аналогия)

6
Автор поста оценил этот комментарий

@Mikhail74, есть предположение, как это работает - злоумышленник создает приложение на аккаунте и получает секрет. Далее с помощью этого секрета, через апи просто шлет сообщения. Вообще через апи можно делать все. Интеграция настраивается для конкретного пользователя по этой ссылке https://developers.avito.ru/applications

Можно проверить есть ли там что-либо

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

А проверить пока (а может и уже) не можем. Эти гениальные сотрудники техподдержки, когда им написали, что смена пароля не помогает, сначала выслали ссылку на смену пароля (девушка на работе, а доступ к учетке и привязанному телефону только дома). А потом, когда им написали про токен и API, заблочили учетку и просят паспорт. Хотя блокировка произошла скорее автоматически, потому что в диалоге с мошенником пришло сообщение "ваш собеседник предлагал сомнительные условия сделок".

Автор поста оценил этот комментарий

В Вашем случае медицина бессильна.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Как и в вашем.

4
Автор поста оценил этот комментарий

Больше про невидимую сессию мошенника интересно

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Нам тоже. Причем мои сообщения в диалоге с ним числятся непрочитанными. (Одна галочка стоит).

Автор поста оценил этот комментарий

так ты, по твоей же логике, рано начал диалог. заткни ебало)

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

ПНХ

показать ответы
0
Автор поста оценил этот комментарий

Сделали бы скрин, где пишет другой человек. А то так просто можно что угодно писать.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Иллюстрация к комментарию
0
Автор поста оценил этот комментарий

Прочитала. А вы прочитали, что сменила пароли и решила, что авось прокатит и что побоялась сразу адекватный запрос делать (кстати, адекватный- это вообще не писать), потому что утибоземой, вдруг забанят? Теперь и забанить имеют право, и полиция будет проверять на соучастие

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Полиция на соучастие) ну-ну)

Автор поста оценил этот комментарий

Почему же? Понимаем, причем лучше автора. Но это не дыра Авито. Такое возможно и на Гугле, и на сервисах Яндекса. Избежать этой дыры безопасности очень просто. Запомнить уже наконец и не рассылать колы кому попало. Тогда вот сюрприиииииз, не придется никому искать и вычищать скрытые входы. Подчищают за собой злоумышленники просто. Если бы случайного человека взломали и произошло то же самое, то да, дыра.  А так... Вы все равно что предлагаете обвинить врача скорой, что не смог оживить человека, прыгнувшего с 20 этажа. Тогда как проблема не в том, как спасти такого. А а том, что если бы этот человек не спрыгнул с коыши- никого бы спасать и не надо было.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Пример с крышей вообще некорректный. Корректный был про карту - вы потеряли карту, заблокировали её, а с неё продолжают списывать деньги

показать ответы
0
Автор поста оценил этот комментарий

Скажите, привязана ли социальная сеть (вк) к авито? Было такое, что через соц. сеть заходили ко мне в профиль даже после смены пароля.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

А в устройствах нового устройства не появлялось что ли?

0
Автор поста оценил этот комментарий

Скажите, привязана ли социальная сеть (вк) к авито? Было такое, что через соц. сеть заходили ко мне в профиль даже после смены пароля.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Нет, не привязана

7
Автор поста оценил этот комментарий

Ой пля дайте угадаю ещё и оплаты через сбп,верно?А вам не приходит в голову простая как мычания схема жулик за 300 рублей сделал копию симки в своем регионе,не благодарите...Наверное ещё и симка Теле2.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Не верно. Фигню какую-то написали. И не Теле2

показать ответы
1
DELETED
Автор поста оценил этот комментарий
Залезли в код. Если сильно выебнуться, то можно сделать отслеживание написанных сообщений через консоль и оттуда же их писать.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Да, на новые сообщения и диалоги реагирует буквально за минуты

показать ответы
2
DELETED
Автор поста оценил этот комментарий
Тут либо в сам компьютер что-то занёс мошенник и нужно шерстить с помощью антивирусов, либо лезть в код.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Исключено. Системник до вечера вообще не включался. Плюс мы поставили на старый детский телефон авито, пока она на работе, домашний компьютер выключен, а мошенник пишет. При чем мои сообщения числятся непрочитанными, и, похоже, у них какой-то ограниченный доступ - название поменяли в духе "аккаунт взломан мошенниками, не шлите деньги". Но мошенник продолжает писать и не понимает, что настоящий клиент не стал бы связываться с таким аккаунтом (мы писали с других, имитируя покупателя).

показать ответы
7
Автор поста оценил этот комментарий
Ну, по факту же написал он 🤷‍♂️ а так да, бедычи, но по мне так и раньше бывало такое 🤔 самое простое - удалить профиль 🙈
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

То есть единственное решение "удаление профиля" - это как бы не дыра, и всё нормально?

0
Автор поста оценил этот комментарий

Ну да, все написано по-русски, но нет надо не читая отправлять коды. У товарища так жена продавала куртку, так вот вместо того, чтобы получить за нее деньги чуть не отправила их.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Вы все реально не понимаете суть проблемы и только видите "про не сообщайте код"?

показать ответы
5
Автор поста оценил этот комментарий

Стоп. Если пароль поменяли, в мошенник все равно имеет доступ, где дыра?

раскрыть ветку (1)
Автор поста оценил этот комментарий

В системе безопасности авито?

53
Автор поста оценил этот комментарий
сука, когда вы уже научитесь относиться к коду как к своей подписи!!! я просто поражаюсь... написал какой то хер " я с поддержки, скажите код"... ну а завтра позвонит, скажет подпишите дарственную на квартиру, тоже подпишете чтоли?
раскрыть ветку (1)
Автор поста оценил этот комментарий

Еще один нервный. То, что дыра у Авито в безопасности (Безопасность Avito, точнее ее отсутствие) - пофиг, главное - "код"!

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества