Эльдорадо - Вы сами виноваты

Зачастую при регистрации мы не задаем сложный пароль  (сам виноват, но об этом попозже). А магазин обязуется бережно хранить наши персональные данные. Накопилось примерно 250 баллов на карточке Эльдорадо.


День Х:

10.09.2018 в 2 часа ночи пришло СМС, что сформирован от меня некий заказ и потрачены бонусные баллы. Заметил я СМС в 6 утра, так как надо было отвезти родственника в аэропорт, но времени выяснять, что это за сбой пока не было.

10.09.2018 07:31 пришло СМС, что я молодец, приобрел товар.

Успешно проводив родственника до дверей аэропорта я обнаружил это второе СМС и стоя в утренней пробке сообщил по телефону магазина о происшествии. Заявку зарегистрировали.


И.... 17.09.18 звонок от магазина, и мне сообщили, что я сам виноват в политике безопасности своей учетной записи. Спасибо за обращение, Вашу бонусную карту с 2 баллами на остатке мы успешно разблокировали .


У меня пригорело и я решил заняться этим вопросом.

Эльдорадо - Вы сами виноваты Эльдорадо, Безопасность, Моё, Истории из жизни, Длиннопост

Б - безопасность, отсутствие капчи, подбирай пароль как пожелаешь.

Эльдорадо - Вы сами виноваты Эльдорадо, Безопасность, Моё, Истории из жизни, Длиннопост

О! Самое время узнать, что же это за заказ был.

Эльдорадо - Вы сами виноваты Эльдорадо, Безопасность, Моё, Истории из жизни, Длиннопост

Покупатель пришел в круглосуточный магазин и в 8 утра забрал свой заказ, заплатив 101 рубль.


Надо ли предъявлять при покупке товара бонусными баллами саму это карту? К примеру в Мвидео бонусную карту требуют,  а если товар оплачен онлайн то предъявить банковскую карту с которой был произведен платеж. Этим же вопросом занялись в ОЗОНЕ поэтому просят предъявить документ при получении. И это адекватно.


Эльдорадо 5-ть рабочих дней проводило проверку и постановило, что у них с безопасностью все в порядке, виноват потребитель, который поставил простой пароль 853544.

Информационная безопасность IT

1.4K постов25.5K подписчиков

Добавить пост

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Вы смотрите срез комментариев. Показать все
4
DELETED
Автор поста оценил этот комментарий
простой пароль 853544

Как злоумышленники смогли подобрать такой "простой" пароль они, конечно, не уточнили

раскрыть ветку (42)
4
Автор поста оценил этот комментарий

Если капчи нет, то простой макрос просто перебирает возможные пароли и возможные карты.

раскрыть ветку (15)
DELETED
Автор поста оценил этот комментарий

Скрипт то простой, но нужно время чтобы подобрать пароль даже зная номер карты. А случайно подобрать номер карты и пароль - это и вообще неподьемная задача. И при этом ещё неизвестно, а есть ли вообще бонусы на данной карте.

раскрыть ветку (14)
2
Автор поста оценил этот комментарий
нужно время чтобы подобрать пароль

Компьютер не человек, он мягко говоря очень быстро перебирает варианты.

Интернет говорит, что номер карты МВидео состоит из 8 цифр.

То есть, пробежаться по всем картам и попробовать числовые пароли длиной например до шести-семи символов и не вызвать подозрений у администраторов сайта и хостинга - задача вполне простая.

раскрыть ветку (13)
2
DELETED
Автор поста оценил этот комментарий

Компьютер быстро перебирает, если делает это локально. В данном же случае каждую пару логин+пароль нужно отправлять на сайт для проверки корректности. А это не такая быстрая операция


8 цифр = 99999999/60 секунд/60 минут/24 часа ~ 1157 дней если тратить на каждую карту 1 секунду.


карта+пароль 1 символ = 9 символов ~ 11574 дня ~ 31 год


Если даже скоратить это время до 100 мл, то на 1 символьном пароле 3,1 года.

При этом уже на 2 символьном пароле ~ 31,7 лет

При этом весьма вероятно что администратор гораздо раньше обратит внимание на эти запросы с одного IP адреса.

раскрыть ветку (4)
2
Автор поста оценил этот комментарий

Во-первых, это конечно придуманные цифры.
Во-вторых, твой комментарий условно можно свести к тому, что "брутфорса в интернете не существует". А он существует и весьма эффективен.

раскрыть ветку (3)
2
DELETED
Автор поста оценил этот комментарий

Он существует, но не очень эффективен. Обычно он используется в связке с чем-то. Простой полный перебор занимает слишком много времени. Именно это я и пытался донести.

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Так с этим и не спорю.

Злоумышленники, пытаясь взломать карту МВидео, явно знают существующий диапазон номеров. А скорей всего, прямо имеют на руках список карт. Брутфорсят обычно тоже по словарю. Всё это значительно сокращает список вариантов.

Мой изначальный комментарий - подобрать пароль вполне реально, когда безопасность на сайте через жопу.

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий

Так о том и речь - работаю свои же люди. Не удивлюсь если окажется что у них и БД паролей есть на руках. В этом случае скорость подбора паролей существенно возрастет + распаралеливание. А также знание какие конкретно карты нужно ломать, .т.е на каких бонусы есть. 

1
DELETED
Автор поста оценил этот комментарий

Ахахахахахаха нет.

На стареньком Xeon 4 ядра перебор 100 паролей на сайте авторизации современного ресурса займет не менее минуты. Если взять таймаут (на самом деле он итак есть в современных системах, но здесь еще усложняется при наличии дополнительных проверок), чтобы избежать подозрений и блокировки еще дольше, а у вас тут сотни тысяч вариантов только в 6 значном диапазоне.


А промышленный взлом за пару минут 100000 комбинаций, просто чтобы кофе попить, это уже цирк какой-то))

раскрыть ветку (7)
DELETED
Автор поста оценил этот комментарий

То есть ты хочешь сказать что 4 ядра будут считать 1.5 пароля в секунду, только цифры? Хорошо, берём в расчёт хреновое соединение, а учитывая как ты говоришь про пром.железо, берём пост форму и херачим до получения хеша =минимальные требования к соединению. Не пиши пожалуйста больше о том что не понимаешь. 6 знаков, рагдомных, учитывая спец символы Your password is 6 characters long and has 689,869,781,056 combinations.

It takes 13.39 hours or 0.56 days to crack your password on computer that trys 25,769,803,776 passwords per hour. This is based on a typical PC processor in 2007 and that the processor is under 10% load. Для цифр - 15 минут. динственное в чем ты был прав -таймаут, но опять же - ряд прокси, и наличие капчи

раскрыть ветку (6)
1
DELETED
Автор поста оценил этот комментарий

Перебор идет не в калькуляторе, а на самом сайте+база. Современных кодеров заставили научили прикручивать авторизацию по умолчанию с проверкой на "ботов", в основном эти процессы включены в свежие редакции шаблонов и разных движков, а так же в саму платформу sql, даже без серьезной защиты всё не так просто, сейчас не 2005 на дворе и даже не 2012.


Мы же не в детский садик ломимся, а в Эльдорадо))) Там база вам тупо не отдаст сразу ответ на запрос из-за тормознутости своей, а это тоже косвенно безопасность))

раскрыть ветку (5)
DELETED
Автор поста оценил этот комментарий

Современных кодпров, смешно. 100 паролей в минуту не я писал, вернёмся опять к этой цифре - то есть сайт не будет выдерживать более 150еоымлыото заходящих внутрь пользователей, при 300 он вообще ляжет? Как шаблон отвечает  за безопасность, не в плане отсутвия дыр, а в плане систем распознавания? :) ну и какие же системы распознавания ботов имеет sql, точнее разберёмся - mysql или  mssql? Как раз что 2012 прошёл - быстрее соединения, быстрее диски и тд, на слежение валить уже не надо. А как раз при нормальной разовой разработке и не при самом худшем хостинге - детский сайт будет взломать сложнее, обновления на нормальном движке можно назначить хоть автоматом - там не нужно кастомных решений, плагинф от брвтфорса админки и сменить пару ключевых путей. Сайт отработает до тех пор пока движок не сменит макет шаблонов или хостер не обновит php5>php7, к чему нужно быть готовым или выбирать последнее сразу. В интернет магазинах куча своих всевозможных решений, которые иногда пишутся в обход движка и не известно как обновление будет влиять

раскрыть ветку (2)
1
DELETED
Автор поста оценил этот комментарий

Чел ты мне всех хацкеров распугаешь)) Я все жду когда мне про многопоточный брут и автопрокси начнут "глаза открывать", не пали контору))

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий

Реально бесит когда посмотрят 2-3 видео и напишут пару html страниц, подбирая или обнуляя через базу свой забытй пароль и думают, что хакеры :) На словах он лев толстой, а на деле.. Не знает что такое гит :)

1
Автор поста оценил этот комментарий
Мы же не в детский садик ломимся, а в Эльдорадо)))

А что, там не могут работать дебилы?

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий
Автор поста оценил этот комментарий
Это не просто простой, а элементарный)
Хотя странно что они защиту от дурака не поставили(минимум одну цифру и тд), все же тоже их косяк
раскрыть ветку (25)
2
DELETED
Автор поста оценил этот комментарий

В список стандартных он вроде не входит. И для его подбора нужно перебрать 853544 комбинаций + знать что он состоит из одних цифр + знать что его длинна 6 символов.


Более вероятно что свои же работники намухлевали.

раскрыть ветку (24)
1
Автор поста оценил этот комментарий
Ты думаешь их пальцами перебирают?
раскрыть ветку (23)
DELETED
Автор поста оценил этот комментарий

Для справки - я программист. Так что в курсе как их перебирают. Но в данном случае перебор будет долгий. Если у тебя нет никакой информации кроме длинны пароля и того факта что в нем одни цифры.

#comment_121803280

раскрыть ветку (22)
1
Автор поста оценил этот комментарий

Если там не поставлены ограничения на многопоточность и учетка не блокируется после определенного количества неправильных попыток логина, то перебирается оно достаточно быстро.

раскрыть ветку (11)
DELETED
Автор поста оценил этот комментарий

Если вы в несколько потоков с одного IP начнете слать запросы на сайт, то администратор 100% заинтересуется такой активностью.

раскрыть ветку (10)
1
Автор поста оценил этот комментарий

А вот это уже зависит от степени компетентности администратора. Да и, прокси никто не отменял.

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий

угу,  наткнулся недавно на сайт, .git в открытом ввиде, причём сайт достаточно не маленький

1
DELETED
Автор поста оценил этот комментарий

А есть такие ещё кого с одного адреса это делает? Ликбез - Как минимум прокси, впн и и тд ранжировкой и дальше вопрос какая проверка брвтфорса (wp без fail2ban на уровне сервера или доп плагинов - главное что бы сервер за ддос не принял бы) :)

раскрыть ветку (7)
DELETED
Автор поста оценил этот комментарий

прокси/впн - это все лишнее время ответа сервера.

Все гораздо проще - работники этой шараги сами же и воруют. кто-то из них считает себя великим кулхацкером.


Гуглокаптча у них есть, она появляется, если пару раз неправильно ввести пароль.

#comment_121801866

И значит есть учет попыток с одного IP

раскрыть ветку (6)
DELETED
Автор поста оценил этот комментарий

Что ли зарегистрироваться и нагунть их по gdpr...

DELETED
Автор поста оценил этот комментарий

Ну я же не в Африке предлагаю прокси брать

раскрыть ветку (4)
DELETED
Автор поста оценил этот комментарий

На каждые пару попыток - свой прокси?  Из пушки по воробьям. Не будет никто такой хренью заниматься из-за 100 бонусных балов.

раскрыть ветку (3)
1
DELETED
Автор поста оценил этот комментарий

Пожалуйста, не работай по профессии :) перебор можно поставить только на цифры в начале по принципу от 1-10 идти по нарастающей, не пожоходит, исключить эти идти с буквами, в крайней случае, тупо с генерировать словари

раскрыть ветку (9)
DELETED
Автор поста оценил этот комментарий

Вы лучше в программисты не лезьте, вы в этом вообще не разбираетесь.

раскрыть ветку (8)
DELETED
Автор поста оценил этот комментарий

Я нормальный, в программистов не лезу, я больше по девушкам, а вы реально забыли о принципе алгоритмов и исклбчений

раскрыть ветку (7)
DELETED
Автор поста оценил этот комментарий

Тогда ваши глупые неуместные советы держите при себе и никому не говорите. А то смешно выглядит.

раскрыть ветку (6)
DELETED
Автор поста оценил этот комментарий

Тогда не надо позорит вашими умозаключениями профессию программист. Во всяком случае до повышении квалификации

раскрыть ветку (5)
DELETED
Автор поста оценил этот комментарий

Как только вы повысите свою квалификацию хотя бы до дворника - тогда сможете  что-то разумное по теме написать.

раскрыть ветку (4)
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку