Это уже перебор товарищ Мегафон

Всем привет! хочу рассказать как зелёный оператор в очередной раз мошенничает. Я 5 лет пользовалась этим оператором,конкретно брала сим-карту для модема, не то чтобы без нареканий но качество интернета устраивало.  Незнаю что за эффективный менеджер там завёлся,но я терпела повышение абоненской платы, сокращение ГБ в тарифах, терпела сокращение интервала месяца для абон.платы до 28 календарных дней, но то что произошло ниже это я считаю уже перебор!

Вернувшись с работы домой при запуске подключения к интернету , увидела в интерфейсе модема шквал входящих сообщений о звонках на модем: 
(простите за качество, скринила на скорую руку)

Это уже перебор товарищ Мегафон Мегафон, Личный кабинет, Сотовые операторы, Обман, Негатив, Длиннопост
Это уже перебор товарищ Мегафон Мегафон, Личный кабинет, Сотовые операторы, Обман, Негатив, Длиннопост

мотаю историю сообщений  дальше.. и что я вижу...

*тут должна быть картинка "чего бл*ть?!"*

Это уже перебор товарищ Мегафон Мегафон, Личный кабинет, Сотовые операторы, Обман, Негатив, Длиннопост
Это уже перебор товарищ Мегафон Мегафон, Личный кабинет, Сотовые операторы, Обман, Негатив, Длиннопост

внимание на слово "megap". Совпадение? не думаю.
Дальше смотрю и вижу запрос на смену пароля от личного кабинета!  И это были не мои действия.

Это уже перебор товарищ Мегафон Мегафон, Личный кабинет, Сотовые операторы, Обман, Негатив, Длиннопост

Лезу в личный кабинет и аху получаю "инфаркт микарда, вооот такой шов"

Это уже перебор товарищ Мегафон Мегафон, Личный кабинет, Сотовые операторы, Обман, Негатив, Длиннопост

А там не поверите, новая подключенная опция Мультифон Бизнес  в 16:04 (хз чё это), новый баланс на более полутора тысяч рублей и каждую минуту идёт прозвон на всевозможные номера регионов! Еще засветился какой-то Банк Раунд и смс на 3116. *ШТА?*
Насчёт баланса , это кто-то (без моего согласия) подключил обещанный платёж  в 20:56 на (3к!!! мать вашу!) так что по окончанию,снимут мои деньги и оплачивать минус придётся за свой счёт:

Это уже перебор товарищ Мегафон Мегафон, Личный кабинет, Сотовые операторы, Обман, Негатив, Длиннопост
Это уже перебор товарищ Мегафон Мегафон, Личный кабинет, Сотовые операторы, Обман, Негатив, Длиннопост

Сразу же что могу отключаю, звоню оператору, девушка на том конце ничего понять не может идут звонки с моего номера от модема, а модем тем временем с вынутой симкой лежат передо мной. Сразу скажу, что кроме меня этим модемом не пользуется никто. Операторша смогла только отключить исходящие.
После этого было составлено обращение на возврат средств. Заказываю детализацию и вижу незнакомые мне команды,которыми кто-то управлял:

Это уже перебор товарищ Мегафон Мегафон, Личный кабинет, Сотовые операторы, Обман, Негатив, Длиннопост
Это уже перебор товарищ Мегафон Мегафон, Личный кабинет, Сотовые операторы, Обман, Негатив, Длиннопост

После звонка оператору и долгого ожидания,мне объявили о  техническом сбое. Ладно, деньги вернули, окей, пароль от ЛК изменила, но вы же знаете этого поста бы небыло, если бы эта ситуация в точности не повторилась ещё 2 раза!
Всё по отработанной схеме:
1. пришло смс на интерфейс модема (к сожалению не заскринила) которое нельзя было открыть прочитать и удалить, через 1 или 2 дня оно исчезло,
2.далее так как я работаю на удалёнке происходит сбой интернет- сети, т.е. отключилась сеть, и начали приходить опять входящие о совершаемых звонках с моего номера.
3. Захожу в Личный кабинет, и никогда такого не было и вот опять:  здрасьте! Вам подключены Обещанные платежи на 3000, МультиФон Бизнес и по детализации идет масштабный обзвон.

Звоню в поддержку,на этот раз меня просто перебивают и затыкают не давая вставить и слова, начинают убеждать что я сама себе всё это подключаю через личный кабинет.

Это уже перебор товарищ Мегафон Мегафон, Личный кабинет, Сотовые операторы, Обман, Негатив, Длиннопост

ок, пишу в чат, мне опять составляют обращения и....на этот раз мне ничего из денег не возвращают. И отвечают что я сама всё это делаю.

Это уже перебор товарищ Мегафон Мегафон, Личный кабинет, Сотовые операторы, Обман, Негатив, Длиннопост

Тут моё терпение лопнуло,никто не хочет заниматься моей проблемой ни тех.поддержка,ни операторы, поэтому начинаю сама рыть. И вот что нахожу, в чате зафиксировалась переписка с оператором от чужого человека\бота, как я это поняла? я так никогда не пишу "живой оператор" и не просила никогда подключать обещанные платежи и исходящие смс.

В 14:23 кто-то из моего личного кабинета просит о подключении услуги, которую мне ранее отключили еще в марте:

Это уже перебор товарищ Мегафон Мегафон, Личный кабинет, Сотовые операторы, Обман, Негатив, Длиннопост
Это уже перебор товарищ Мегафон Мегафон, Личный кабинет, Сотовые операторы, Обман, Негатив, Длиннопост
Это уже перебор товарищ Мегафон Мегафон, Личный кабинет, Сотовые операторы, Обман, Негатив, Длиннопост

Теперь кто-то просит обещанный платёж,так как на балансе симкарты я держу всегда по 1, 2 рубля, а этого видимо человеку\боту  не хватает чтоб опять подключить прозвон номеров.

Это уже перебор товарищ Мегафон Мегафон, Личный кабинет, Сотовые операторы, Обман, Негатив, Длиннопост
Это уже перебор товарищ Мегафон Мегафон, Личный кабинет, Сотовые операторы, Обман, Негатив, Длиннопост

К тому же заметила что когда я входила в Личный кабинет, и смотрела сколько посещений было с этого устройства то видела,что было еще 5 входов. По этому поводу мне никто так и не прокомментировал ситуацию. Пытались опять запудрить мозги каким-то мультиаккаунтом. Хз что это и кто это всё делает.
Я зафиксировала всё что происходило за эти 3 случая, пришлось опять заплатить из своего кармана для погашения минуса на балансе (предварительно зафиксировала что задолженности нет, факт оплаты сохранен)  и сразу же поехала в салон и расторгла договор и аннулировала номер. Копию документа сделала.
Теперь я никогда в жизни не посоветую никому этого оператора!  Это уже несанкционированный доступ в личные кабинеты пользователей и вытягивание денег через обещанные платежи около 6к руб.! Тем более в такой период, когда каждый руль на счету!


Может быть здесь есть знающие люди и смогут мне объяснить что происходило с личным кабинетом? или может здесь есть бывшие сотрудники Мегафона ? (так как здесь нашла посты что этот оператор может внедрить скрипт) .

Вы смотрите срез комментариев. Показать все
115
DELETED
Автор поста оценил этот комментарий

Подскажите модель модема. Наверняка какая-нибудь автономная модель-коробка со встроенным wifi. Если так, то Вас взломали, используя уязвимость в веб-морде модема и беспарольный доступ к ЛК из сети оператора.

раскрыть ветку (24)
49
Автор поста оценил этот комментарий

Вот эта версия всех ближе к реальности

раскрыть ветку (1)
11
Автор поста оценил этот комментарий
Иллюстрация к комментарию
29
Автор поста оценил этот комментарий
99% что так и есть.
даже если модем - обычный свисток стоить проверить не заражён ли компутер/нудбук каким нибудь вирусом...
раскрыть ветку (7)
5
Автор поста оценил этот комментарий
Не используйте залоченые на оператора модемы.
раскрыть ветку (5)
7
Автор поста оценил этот комментарий
Какая разница залочен он на оператора или нет?
раскрыть ветку (4)
2
Автор поста оценил этот комментарий
Потому что там может прлщивка кривая быть. Или шить родной от хуявея.
раскрыть ветку (3)
Автор поста оценил этот комментарий
Я к тому, что в любой свисток от оператора/производителя можно программно слать команды и читать результат.
раскрыть ветку (2)
Автор поста оценил этот комментарий
И все же думаю оператора ломанули
раскрыть ветку (1)
Автор поста оценил этот комментарий
ТСа комп/ноут ломанули и подключили симку к онлайн АТС (которую может и Мегафон предоставлять). К онлайн АТС подключили номер ТСа и с него обзванивают кого угодно.
1
Автор поста оценил этот комментарий
Так доже парольный доступ. Смс то на этот же свисток приходит который тебе подломили по вайфаю.
18
DELETED
Автор поста оценил этот комментарий

Знаете, за такую хуйню меня еще в общдомовой локалке провайдера банили лет 15 назад. Отследить такие обращения - как нефиг делать. Отсюда вывод - оператору это нахер не уперлось.

раскрыть ветку (1)
Автор поста оценил этот комментарий

А кому? Кто деньги получит?

8
Автор поста оценил этот комментарий

скорее всего так и есть: взломали модем или комп, далее зашли в личный кабинет, далее через личный кабинет или смс-командами номер подключается к виртуальной атс и по SIP или чему-то подобному начинают звонить за счёт автора.


Работаю в провайдере, схожие ситуации случаются довольно часто - постоянно ломают у клиентов SIP-телефоны, голосовые шлюзы, астериски или подбирают пароли к SIP-аккаунтам, после чего начинают звонить по всему миру. Тут то-же самое. Мегафон тут ни при чём, просто взлом оборудования автора и использование дырок в технологиях. К сожалению, это всеобщая беда :(

Возможно, может помочь смена всех паролей в мегафоне и полное отключение смс-услуги.

раскрыть ветку (4)
3
Автор поста оценил этот комментарий
Очень интересно. А зачем люди открывают 5060 на улицу? У меня так было, но номер был вообще односторонний, только входящая. После замены кода на 20 значный букво-символьный мнгафон не стал ломать его больше. Причем ломали именно мегафон а не нас, ибо исходящий транк идет через центел.
раскрыть ветку (3)
1
Автор поста оценил этот комментарий

5060 открывают т.к. иначе сип-сервер не может инициировать соединение к клиенту и входящие не работают. А ломают даже аппараты, расположенные внутри локалки за NAT, используя либо дырки в сохо-роутерах, либо через вирусованные компы.

раскрыть ветку (2)
Автор поста оценил этот комментарий

не хочу спорить про 5060 (у меня он всегда закрыт и телефония работает прекрасно) но если уж вы считаете что должен быть открыт)) ну откройте его только для провайдера телефонии

1
Автор поста оценил этот комментарий
5060 тебе не надо открываеть если ты регишься по 5060 и включи дергатель nat. Пробрьсь только rtp
DELETED
Автор поста оценил этот комментарий
Возможно просто личный кабинет взломали, но как взломали, просто такой же пароль использовался где то ещё.
2
Автор поста оценил этот комментарий
Huawei E3372, ранее был конечно включен у меня автовход в ЛК при запуске ППО для модема, было удобно отслеживать расходы трафика, после этих событий отключила всё
раскрыть ветку (4)
12
DELETED
Автор поста оценил этот комментарий

Крайне не советовал бы вообще использовать ПО, предоставляемое оператором в комплекте с модемом (по возможности даже не устанавливать его). Благо большинство модемов спокойно запускаются в режиме RNDIS под Windows при наличии только драйверов (которые в свете повсеместного распростронения Windows 10 также качаются автоматом).


На хабре была довольно старая (но не потерявшая актуальность) статья от PT на тему уязвимости ПО модемов. https://habr.com/ru/company/pt/blog/272175/


В разделе 7 демонстрируется пример срабатывания уязвимости XSS при чтении входящих СМС. В данном случае вполне возможно получение доступа к ЛК с автовходом и передачей авторизованной сессии (cookies) злоумышленнику.


Кроме того, выполнение произвольного кода на стороне пользователя также позволяет перехватывать и отправлять SMS посредством AT-команд. Я в своё время натыкался на демонстрацию эксплуатации такой уязвимости через всё те же смс на хабре на мегафоновском портативном Wifi-роутере, но к сожалению, сейчас статьи найти не смог.


Ещё материал на тему безопасности модемов и роутеров https://dsec.ru/upload/medialibrary/589/589327eb24133e5c615f...

раскрыть ветку (3)
Автор поста оценил этот комментарий

У меня на компе проги от Мегафона вообще не робят XD

не знаю почему, благо при драйверах как ты и сказал - винда сама перехватывает управление.

Автор поста оценил этот комментарий
Блин...а я в этот модем уже симку другого оператора вставила, так как работать надо.. мне лучше выкинуть этот модем или достаточно удалить ППО мегафона и настроить подключение через винду?
раскрыть ветку (1)
3
DELETED
Автор поста оценил этот комментарий

Достаточно удалить ПО МегаФон и использовать драйвера, поставляемые Microsoft автоматически для Windows или оригинальные версии драйверов Huawei https://4pda.ru/forum/index.php?showtopic=582284&view=fi...


Также у данного модема есть WEB-интерфейс. Им тоже крайне не желательно пользоваться. По хорошему стоит поставить оригинальную "не брендированную" прошивку, но это врятли сильно поможет от уязвимостей в микропрограмме модема (т.к. последнее обновление я нашёл только за 2018 г.).


Также в обязательном порядке для номера, используемого для модема (если он будет использоваться исключительно для интернета), нужно отключить приём/отправку СМС, автовход в ЛК, звонки входящие/исходящие. Если есть возможность у оператора, поставить кодовое слово  на управление услугами.


Если новый оператор МТС, то могу порекомендовать подключить этот набор услуг, чтобы избавиться от спама и в некоторой степени защититься от мошенничества:

ВКЛ. УСЛУГУ: Запрет контента
ВКЛ. УСЛУГУ: Запрет приема SMS с целевыми предложениями МТС
ВКЛ. УСЛУГУ: Запрет приема E-mail рассылок с целевыми предложениями МТС
ВКЛ. УСЛУГУ: Запрет исходящего обзвона с целевыми предложениями МТС
ВКЛ. УСЛУГУ: Запрет приема информационных SMS и SMS/MMS с сайта МТС
ВКЛ. УСЛУГУ: Запрет приема SMS с новостями МТС
ВКЛ. УСЛУГУ: Запрет возврата части аванса
ВКЛ. УСЛУГУ: Запрет вызова на PRS ENTERTAINMENT (через офис)
ВКЛ. УСЛУГУ: Запрет вызова на PRS INFO (через офис)
ВКЛ. УСЛУГУ: Запрет действий по доверенности (через офис)
ВКЛ. УСЛУГУ: Отдельный лицевой счёт (через офис)
USSD *111*1212*2#: Отключить МТС Новости

Автор поста оценил этот комментарий

Ну и как это монетизировать???

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку