Горячее
Лучшее
Свежее
Подписки
Сообщества
Блоги
Эксперты
Войти
Забыли пароль?
или продолжите с
Создать аккаунт
Регистрируясь, я даю согласие на обработку данных и условия почтовых рассылок.
или
Восстановление пароля
Восстановление пароля
Получить код в Telegram
Войти с Яндекс ID Войти через VK ID
ПромокодыРаботаКурсыРекламаИгрыПополнение Steam
Пикабу Игры +1000 бесплатных онлайн игр У самурая нет цели — есть лишь путь. Долгий и бесконечный. С каждым шагом, оттачивая мастерство, он движется всё дальше вперёд.

Долгий путь: idle

Кликер, Ролевые, Фэнтези

Играть

Топ прошлой недели

  • cristall75 cristall75 6 постов
  • 1506DyDyKa 1506DyDyKa 2 поста
  • Animalrescueed Animalrescueed 35 постов
Посмотреть весь топ

Лучшие посты недели

Рассылка Пикабу: отправляем самые рейтинговые материалы за 7 дней 🔥

Нажимая «Подписаться», я даю согласие на обработку данных и условия почтовых рассылок.

Спасибо, что подписались!
Пожалуйста, проверьте почту 😊

Помощь Кодекс Пикабу Команда Пикабу Моб. приложение
Правила соцсети О рекомендациях О компании
Промокоды Биг Гик Промокоды Lamoda Промокоды МВидео Промокоды Яндекс Маркет Промокоды Пятерочка Промокоды Aroma Butik Промокоды Яндекс Путешествия Промокоды Яндекс Еда Постила Футбол сегодня
0 просмотренных постов скрыто
1
DmitryRomanoff
DmitryRomanoff
Авторские истории
Серия Хакер

Находим решалу и делаем всё возможное⁠⁠

23 дня назад

Ранее в "Хакер":

Глава 7. Полиция, рубикон и испытание дружбой

Глава 8. Флэшка, продажа техники и лучик надежды

Глава 9. Новая жизнь и глоток свежего воздуха

Шли мучительные дни нервного ожидания в душном номере. Я постоянно проверял телефон, думая как же там тяжело и невыносимо Лекси. И вдруг получил долгожданное сообщение от Алисы.

— Тень, я вышла на Петрова. Он генерал майор юстиции в отставке и сейчас входит в совет директоров нескольких госкомпаний. У него есть рычаги и он готов обсудить варианты помощи Лекси.

Воодушевлённый, я тут же позвонил Периметру.

— Алиса вышла на связь, — без предисловий начал я. — Она нашла решалу, которого мы так долго искали. Отставной генерал Виктор Петров и у него есть связи в госкомпаниях.

— Генерал Петров? Знаю, о ком речь, — голос Периметра прозвучал задумчиво. — Влиятельная фигура, за сколько он захочет нам помочь?

Я переадресовал вопрос Алисе. Ответ пришёл цифрами.

— Тридцать миллионов, — выдавил я. — Долларов.

Периметр тяжело вздохнул. Это был не вздох удивления, а вздох человека, который услышал ожидаемую, но от того не менее пугающую цифру.

— Понимаю. У нас… есть половина. Мы собирали все вместе.— он сделал паузу и я понял, что сейчас прозвучит. — Вторую половину предстоит найти тебе.

Мир вокруг сузился. Половина от тридцати миллионов долларов это много. Раньше бы я даже глазом не моргнул, но в текущем положении вещей, мне не откуда было их взять. По крайне мере, не так быстро… На кону стояла цена свободы Лекси, поэтому я готов был на всё. Ну или почти на всё!

— Я согласен, — сказал я и голос мой прозвучал хрипло. — Найду!

Оставшись на едине с тишиной, я ещё раз подумал, собрался духом и написал Алисе.

— Половина есть от Периметра и его друзей. Поможешь со второй? Я готов на всё!

Ответ пришёл не сразу. Алиса, казалось, взвешивала что-то.

— Я могу помочь тебе собрать недостающую часть. У меня есть… возможности, но это не благотворительность, Тень. Ты должен будешь отплатить. Будешь работать на меня и участвовать в проектах без лишних вопросов и без моральных предрассудков. Мы понимаем друг друга?

Я сидел и смотрел на эти слова на экране. «Без вопросов и моральных предрассудков». Я продавал ей свою душу. Ту самую, которую когда-то пытался сохранить, убегая из трущоб. Все эти годы я думал, что строю свою империю, что я хозяин жизни, а оказался всего лишь пешкой, которую перепродают из одних грязных рук в другие, ещё более грязные.

В глазах всплыл образ Лекси за решёткой и цепи на ногах того бедняка в участке. Что я терял? У меня уже ничего не было. Или было? Я глубоко вдохнул и подписал свой приговор.

— Мы понимаем друг друга. Я согласен на твои условия!

***

Я позвонил Периметру и договорился с ним о встрече. Нам предстояло обсудить и скоординировать план действий. Мы встретились в зале музея связи где-то на Васильевском острове. Между пыльными витринами с первобытными телефонами и радиоприёмниками мы с Периметром смотрелись как пришельцы из другого времени. Он пришёл один в тёмном непромокаемом плаще.

— Деньги переводятся, — тихо сказал я, подходя к витрине с экспонатами.

Периметр кивнул и его взгляд скользнул по залу, проверяя, одни ли мы.

— Генерал уже в работе. Он не будет звонить и отчитываться. Первым признаком того, что процесс пошёл, будет смена следователя у Лекси или перевод в другую, более мягкую камеру. Это может занять неделю или больше...

— И всё это время мы просто… ждём? — в моём голосе прозвучала горечь беспомощности.

— Мы делаем самое сложное — сохраняем терпение, — парировал Периметр. — Любая наша самодеятельность сейчас может всё разрушить. Петров профессионал высочайшего класса и знает как оказывать давление, не оставляя следов.

У меня в голове всё крутился вопрос, который выжигал меня изнутри с того момента, как я согласился на условия Алисы.

— Слушая, бро, а ты не знаешь кто такая Алиса Врей?

Периметр усмехнулся, но в его глазах не было веселья. Было уважение, смешанное с лёгкой опаской.

— Никто не знает. — Он помолчал, глядя на пол. — Мы с ребятами пытались её отследить ещё года три назад. Просто из спортивного интереса. Следы вели в Гонконг, Шанхай, потом в глухие деревни в глубинке Китая, а дальше терялись за сотнями фейковых аккаунтов, шифров и подставных серверов. Как будто её и не существует. Ходят слухи… — он понизил голос, — …что это она организовала ту самую тусовку в Момбасе.

Я замер. Всё встало на свои места. Алиса это полубог в мире хакеров.

— У неё, — продолжал Периметр, — похоже, неограниченный доступ к финансам и абсолютная власть в Даркнете. С ней не спорят.

От этих слов у меня по коже побежали мурашки. Я продал душу тому, о ком даже толком ничего и не знал. Мы закончили обсуждение и направились к выходу, каждый своим путём, чтобы не привлекать внимания. Уже в дверях Периметр обернулся и положил свою тяжёлую руку мне на плечо, посмотрев прямо в глаза.

— И всегда помни, братан, — его голос прозвучал тихо, но с железной ноткой, от которой сжималось сердце. — Мы своих не бросаем!

Он развернулся и ушёл, растворившись в сером питерском тумане. Я остался стоять на ступенях музея и эти слова эхом отдавались во мне, заглушая страх и неуверенность. «Мы своих не бросаем». В этом был какой-то древний, почти варварский кодекс чести, который оказался крепче всех блокчейнов и шифров в мире.

***

Сообщение от Периметра пришло глубокой ночью: «Следователь заменён. Дело трещит по швам». Эти слова были настоящим бальзамом на мою израненную душу. Получилось. Чудо, на которое я почти не надеялся, свершилось. Адвокаты, деньги и влияние генерала сработали.

Через два дня пришло второе сообщение. Более длинное и от того более тревожное.

«Дело рассыпается за недостаточностью, но есть проблема. Лекси отказывается подписывать ходатайство об изменении меры пресечения и от всякой помощи. Адвокат в ярости и не понимает, что происходит».

Я перечитал эти строки раз десять, пока буквы не поплыли перед глазами. Мой мозг отказывался это воспринимать. Это было не логично. Чистое, немыслимое самоубийство.

— Почему? — выкрикнул я в пустоту.

Мы всё для неё сделали и теперь, когда дверь её клетки уже открылась, она… отказывается выходить? Бред какой-то! Может быть, её запугали?

Это было предательство всех наших усилий, нашей веры в неё и одновременно всепоглощающий страх за неё. Что они с ней сделали? Что такого сказали или показали, чтобы сломать её, самую сильную и неуязвимую из нас? Смятение парализовало меня. Я метался по комнате, сжимая телефон со всей силой. Ждать? Оставить её там, в камере, с её непонятным решением? Я не мог так поступить! Написать Алисе был отчаянный, безумный и единственно возможный шаг.

— Устрой мне с ней свидание. Лично. Я должен понять, что происходит и убедить её выйти из тюряги!

Ответ от Алисы пришёл почти мгновенно.

— Ты уверен, что хочешь так рисковать?

— Мне нужно увидеть её! — ответил я и добавил — Иначе всё это не имеет смысл! Мой приезд и подключение генерала!

Наступила долгая пауза. Я представлял как Алиса взвешивает все риски.

— Хорошо. Завтра. Готовься.

Путь в «Кресты» был похож на путешествие в ад. Каждая секунда, каждый шаг по холодным коридорам, пропитанным особым, тяжким духом несвободы, каждый взгляд охранника говорили о безнадёжности. Меня провели в маленькую комнату для свиданий. Такой гремучей смеси чувств отчаяния и покинутости я ещё никогда не испытывал.

Привели Лекси. Она была бледной, с тёмными кругами под глазами, но держалась с той же ледяной, надменной прямотой как и всегда. Увидев меня, она не удивилась. Лишь её взгляд, всегда такой живой и насмешливый, стал пустым и отстранённым.

— Лекси… — моё горло пересохло. — Что происходит? Почему? Мы же всё сделали! Дело разваливают! Ты можешь выйти!

Она смотрела куда-то мимо меня, через плечо.

— Уходи! Забудь про меня! Мне тут… нормально.

— Вообще-то я приехал ради тебя сюда. Ты не представляешь через что мне пришлось пройти...

— Ты приехал ради меня в Россию?

— И ради тебя в том числе! Чтобы вытащить отсюда!

Лекси придвинулась ко мне, как будто желая сказать что-то сокровенное.

— Я же поняла, что у тебя есть другая!

— Да! Это правда. — ответил я не в силах врать ей в такой ситуации.

— Как её зовут? — резко глянув на меня спросила Лекси.

— Наташа! — ответил я. Правду было говорить легко.

— Наташа три рубля и наша! — ответила Лекси смотря мне в глаза.

— Она не такая, — искренне ответил я.

— Ну-ну...

Скрывать было уже нечего и я рассказал ей всё.

— Мы познакомились в Гоа, где я работал водителем рикши. Она моя первая и единственная любовь. Я отчаянно искал её многие годы. У меня был лишь её телефон…

— Это ради неё мы ломились к опсосу? — не выдержала Лекси.

— Нет! То есть да! Телефон который она оставила в Гоа был оформлен на узбека. И найти по распечатке адреса возможных знакомых было единственным шансом. Поэтому нужен был дамп.

— Офигеть! — она обхватила голову руками. — Ты её любишь?

— Да!

— Адрес родственников нашёл?

— Да!

— Ну и вали к своей Наташе! Отстань от меня! Сама выберусь! Из-за неё меня загребли за решётку. Свою помощь знаешь куда засунь?

— Лекси, я видел твоё дело, у тебя там такой шлейф по картону, у меня глаза чуть на лоб не вылезли. Миллионы украденных кредитных карт, взломы банков. По сравнению со всем остальным, наши дела это такая мелочь. И я не понимаю, почему ты тогда сама предложила нам разработать моральный кодекс хакера?

— Это старые дела. Они были сделаны в молодости и по глупости! Я хотела всё исправить, стать лучше! Но, как оказалось... Меня чуть не с детства вели, записывая каждый мой шаг. Кто это мог делать и зачем? А потом всё это было слито спецслужбам. Теперь они знают всё. Вообще всё! Мне до чёртиков страшно и нужна защита! Ты хоть это понимаешь?

— Лекси, это значит, что теперь ты будешь работать на спецслужбы?

— Да! Отдел К! Я буду делать добрые дела на благо родины.

— Но ты потеряешь свою свободу! Навсегда! Пути назад не будет!

— Что такое свобода? Думаешь ты свободен? Это иллюзия! Как только ты попадаешь в тиски системы, она перемалывает тебя. Это каток, который безжалостно ломает людей своими жерновами. Всех без исключения! В Индии по своему, в России по своему! Ты думаешь, Сойер смог снова стать свободным после освобождения из тюрьмы? Никогда и ни за что! Спроси у него это сам лично, смотря ему в глаза!

— Спрошу!

— Вот и спроси! А теперь, давай, до свидания! Мне идти надо!

Я смотрел на неё и не мог поверить. Её как будто бы вывернули наизнанку. Передо мной был совершенно другой человек. Это то, чего я так боялся... Как же меняет людей тюрьма...

— Прощай! — сказал я смотря на неё в последний раз и понимая, что навсегда потерял ещё одного близкого друга.

***

Перед отъездом из России мне нужно было заехать к маме Наташи. Это было в окрестностях Москвы. Отелей и хостелов в небольшом городе, где она жила, не было, поэтому я решил навестить её на пригородном поезде из столицы.

Покупая билеты и садясь в вагон электрички, я постоянно ловил на себе какие-то недобрые взгляды и усмешки. Это было очень неприятно, но по сравнению со всем остальным, что произошло со мной за последнее время, это уже были мелочи. Поэтому, я просто терпел. Найти адрес не составило труда с помощью навигатора. К тому же, многие надписи дублировались на английском, что очень помогало ориентироваться на местности.

Я зашёл в подъезд, поднялся на этаж, подошёл к двери и нажал на звонок. Несколько секунд спустя послышался протяжный крик:

— Кто?

— Свои! — ответил я не долго думая. Русский язык я уже немного знал!

Дверь открыла пожилая женщина с испуганными глазами. Видимо, это её голос я слышал в трубке когда звонил маме Наташи. Женщина посмотрела на меня с немым вопросом.

— Здравствуйте, — я попытался сделать свой голос максимально мягким. — Я ищу Наташу!

Её лицо сразу изменилось. Испуг сменился холодным неприступным недоверием.

— Друг? Какой ещё друг? Кто вы?

— Меня зовут Раджеш.

Эффект был мгновенным и оглушающим. Её глаза расширились, в них вспыхнули гнев и обида.

— Раджеш?! — она аж попятилась, будто увидела призрака. — Это из-за вас она уехала! Всё из-за вас! Она говорила, что влюбилась там, в Индии! А потом вернулась вся не своя и пропала!

Так вот оно что. Я был не спасителем, а причиной её бегства.

— Куда? — мой голос сорвался. — Куда она уехала? Пожалуйста, я должен её найти!

— В Кахантебль! — почти выкрикнула она, смахивая слезу гневным движением.

Мой мозг лихорадочно прокручивал карты Европы. Кахантебль? Такого города не существовало. Я слышал это от неё в прошлый раз по телефону, но думал, что ослышался.

— Такого города нет! — не сдержался я.

— Как это нет?! — всплеснула она руками. — Она мне сама сказала! И звонила оттуда! Говорит, там очень красиво!

Отчаяние нахлынуло с новой силой. Мы говорили на разных языках в прямом и переносном смысле.

— Можете дать её телефон, пожалуйста?

— У меня нет её телефона! — женщина говорила уже плача. — Говорит, им на работе запрещают телефоны! Она сама звонит редко-редко и то с чужих номеров!

Работа. Новый шанс.

— А где она работает? Как называется место?

Она замялась, пытаясь вспомнить, вытереть слёзы и справиться с волнением одновременно.

— Не знаю… ашрам, говорит, какой-то? Не разбираюсь я в этом!

Ашрам? Слово прозвучало как гонг в тишине. Индийское слово, означающее духовную обитель. В Европе или Азии?

— А какая страна? — спросил я уже почти без надежды.

Она смотрела на меня с беспомощной тоской.

— Так не разбираюсь я, сынок… В Европе где-то. Говорила, что недалеко отсюда, самолётом три часа.

Три часа из Москвы. Европа. Ашрам. И город, которого не существует!

Я поблагодарил её и отвернулся. Из-за меня Наташа сбежала и скрывалась в каком-то сектантском ашраме под вымышленным названием где-то в Европе.

«Кахантебль». Я снова повторил это слово про себя несколько раз. Оно было ключом. Таким же кривым, загадочным и полным боли, как и всё, что связывало меня с Наташей. Теперь у меня было направление и безумная, отчаянная догадка, что её бегство было не потому, что она разлюбила, а потому, что случилось что-то, что заставило её спрятать свою душу в самом неожиданном месте на планете. Я должен был найти это место, пусть мне предстояло обойти все ашрамы Европы. На кону была любовь всей моей жизни!

Читать в книгу "Хакер" полностью

(Спасибо за лайки и комментарии, которые помогают продвигать книгу)

Показать полностью
[моё] Хакеры IT Сотовые операторы Служба поддержки Телефонные мошенники Программирование Информационная безопасность Информационная война Безопасность Интернет-мошенники Продолжение следует Текст Длиннопост
0
DmitryRomanoff
DmitryRomanoff
Life-Hack [Жизнь-Взлом]/Хакинг

Ломаем оператора сотовой связи всей командой⁠⁠

1 месяц назад

Ранее в Хакер:

Центр управления взломом

Подготовка перед взломом

Подготовка перед взломом

Сегодня нам предстояло провернуть дело, к которому я готовился долгие годы. Сожжённый биос и найденный адрес узбека лишь отдаляли меня от поиска любви всей моей жизни. Я не мог снова упасть в грязь лицом и решил ещё раз проанализировать систему оператора сотовой связи, которого нам предстояло сегодня ломать.

Я понял их слабые места. Защита была стандартной, купленной у крупного вендора. У них не было кастомных правил, написанных под их специфический трафик. Это была брешь и она могла нам помочь! В условленное время мы сошлись в чате для подтверждения готовности.

— Старт, — скомандовал я и работа закипела.

Сойер:

— СМС отправлено. Сергей должен был получить его две минуты назад.

Сандерс:

— DDoS на сайт банка запущен. Они уже начинают дёргаться, отвечают с задержкой.

Лекси:

— Готовлюсь. Голос настроен, легенда отточена.

Мы ждали. Секунды переходили в минуты.

— Ничего, — наконец написал Сойер. — Он не звонит. Ни на фейковый номер, ни на настоящий. СМС прочитано, но реакции ноль.

Лёд тронулся, но не в нашу сторону. План дал первую трещину.

— Лекси, давим, — скомандовал я. — Звоним ему сами. Выясняем, в чём дело.

Раздался гудок. Лекси включила режим Марии в роли оператора поддержки, но через минуту она вернулась в общий чат.

— Всё хуже, чем мы могли предположить. Он сказал: «Спасибо, я уже всё проверил через официальное приложение. Деньги на месте. У вас там какая-то ошибка», — и бросил трубку. Он не в панике, а спокоен как слон.

Катастрофа. Полный провал. Все молчали, осознавая крах многочасовой подготовки.

— Стоп, — вдруг сказал Тихоня. Его ровный голос прозвучал обнадёживающим. — Он сказал, что проверил через официальное приложение? Значит, он заходил в мобильный банк через сотовую сеть. Это наш оператор связи. Его трафик шёл через тот же шлюз.

Ломаем оператора сотовой связи

Ломаем оператора сотовой связи

В моей голове щёлкнуло. Гениально!

— Тихоня, ты хочешь сказать…

— Мы не можем заставить его запустить скрипт, но можем его подставить. Если мы сделаем так, чтобы его запрос в мобильный банк выглядел как… сканирование уязвимостей на их внутренних серверах.

Я понял всё с полуслова. Это был душераздирающе красивый и опасный ход.

— Сандерс, — бросил я. — Немедленно прекращай DDoS на банк. Перенаправь всю мощь на шлюзы опсоса. Не чтобы положить, а чтобы создать аномалию. Их система защиты должна сработать и начать генерить кучу логов.

— Тихоня, — продолжал я. — Нужно сэмитироовать запросы, похожие на сканирование портов Oracle. Источником должен быть IP адрес Сергея. Он сейчас на работе и его белый IP нам известен.

— Уже делаю, — раздался ровный ответ Тихони. — Эмулирую запросы к TNS на их внутренние IP. Система обязательно заметит эту активность.

Сандерс, сканируя их внешний периметр в поисках аномалий, нашёл то, что я упустил из виду. Это был старый, забытый всеми VPN шлюз для подрядчиков. Прошивка на нем не обновлялась годами, а в ней зияла критическая уязвимость, позволяющая обойти аутентификацию. Это был наш ключ от парадной.

Далее, Тихоня смог просканировать их внутренние сервисы и подтвердил мою догадку о корпоративном почтовом сервере. Уязвимость была не в самом движке, который я безуспешно пытался атаковать, а в редком плагине для корпоративной архивации, о котором я даже и не слышал. Он позволял через хитрую манипуляцию с заголовками письма получить права на чтение чужой корреспонденции.

Они нашли не просто обходной путь, а настоящий золотой ключик. В этом и была сила работы в команде. Каждый из нас видел тот фрагмент мозаики, который был скрыт от остальных. Мы работали молча. Через пятнадцать минут Тихоня написал в чат:

— Есть! Сработал алерт в их системе. Активность с IP адреса их же сотрудника классифицирована как попытка несанкционированного доступа к базе данных.

Теперь был черёд Лекси. Ей предстояло сыграть лучшую роль в жизни.

— Лекси, — сказал я. — Твой выход. Звони в их службу безопасности! Только не Сергею. Ты та самая взволнованная сотрудница банка.

Лекси сделала глубокий вдох. Раздался гудок.

— Здравствуйте, меня зовут Мария Иванова! Я руководитель отдела кибербезопасности банка. У нас зафиксирована массовая атака на наши серверы, а источником является ваша сеть. — она продиктовала IP адрес Сергея. — Это ведь IP вашего отдела техподдержки? И наши специалисты зафиксировали аномалию прокси запросов с вашего внутреннего IP. Это ваш сисадмин? Наши системы показали, что с этого адреса проводилось сканирование уязвимостей… Да, мы уже готовим официальный запрос в Роскомнадзор и ФСБ… Что? Ваш сотрудник? Вы проверьте, пожалуйста! Это мог быть взлом его рабочей машины! Срочно изолируйте её от сети, покажите логи вашим специалистам! Мы с нашей стороны приостанавливаем всё взаимодействие с вашим оператором!

Она говорила голосом, дрожащим от праведного гнева и профессионализма. Не просила, а требовала, информировала и давила на больное место в виде внеплановой проверки Роскомнадзора.

Социальный инжиниринг

Социальный инжиниринг

Прошло ещё несколько минут нервного ожидания. И вдруг…

— Есть, — голос Тихони был торжествующим. — Сработало. С почтового адреса Сергея отправлен запрос в техподдержку. Текст: «Коллеги, у меня тут странность с компьютером, ничего не могу поделать. Пришлите, пожалуйста, утилиту для проверки, только быстро, а то у меня доступ уже режут». Это Сергей и он чертовски напуган. Мы его заставили это сделать! Эврика!

— Тихоня, — скомандовал я. — Кидай ему скрипт. Тот самый. Только переименуй как надо!

Через мгновение Тихоня произнёс всего одно слово:

— Коннект!

На моём экране ожила командная строка. Мы были внутри опсоса!

— Поднимаю туннель, — мои пальцы взлетели над клавиатурой. Я стучал по клаве как пианист виртуоз на самом ответственном концерте! — Скачиваю дамп. Ничего не смотрю и не открываю. Качаю как можно быстрее.

Процесс пошёл и на мониторе начали показываться проценты завершения задачи. Мы молчали, боясь спугнуть удачу. Тут отписался Тихоня:

— Передача завершена. Дамп у нас! Разрываю соединение и подчищаю логи.

Я откинулся в кресле. Руки дрожали от адреналина. Мы это сделали! Всё пошло не по плану и операция была на грани провала, но мы сделали это! Ваааааау!

— Лекси, — выдохнул я. — Это был шедевр! Ты лучшая!

— Тихоня, — добавил я. — Ты гений!

— Сандерс, спасибо, бро!

— Сойер, ты профи!

— Всех ещё раз благодарю!

Один за другим они начали выходить из чата, оставляя меня наедине с гигабайтами украденных данных. Я смотрел на файл с базой и не мог поверить! Внутри было всё, что мне нужно. Там были звонки, переписка, истории перемещений. Победа отдавала холодным потом и страхом, но это была победа!

Я понимал, что мне надо немного передохнуть и успокоиться, пошёл заварил себе зелёного чая и развалился в кресле. Мне не терпелось найти детализацию звонков Наташи и получить хоть какие-нибудь зацепки. Что я могу там найти? Другие телефоны, с которых были звонки. Время, когда они совершались, частота и длительность. Всё! Больше ничего!

Добыта база оператора сотовой связи

Добыта база оператора сотовой связи

Мне надоело гадать и я открыл базу. Нашёл там узбека, имя и адрес которого помнил наизусть и вывел распечатку звонов этого абонента. Их было немного, но они были. Вот даты, когда она была в Гоа. Один звонок был ещё из России, остальные уже из Индии. Короткие звонки по несколько секунд. Что это могло бы быть? Один и тот же номер фигурировал три раза. Наверняка, это самый близкий человек, раз она так часто ему звонила, но кто это может быть? Муж? Вряд ли, она приехала искать любовь в Гоа. Она же не может быть замужем?

Кто ещё это может быть? Друзья? Слишком регулярно для дружеских бесед. Родственники? Скорее всего, родственники. Мать? Это было похоже на ритуал, когда дочь звонит матери или мать звонит дочери, чтобы узнать, всё ли в порядке. Это была ниточка, ведущая к разгадке. Мне нужно было услышать этот голос. Может быть, я что-то узнаю? Я долго смотрел на номер телефона и думал. Да, это был риск. Глупый, ничем не оправданный риск. Я не знал русского и не знал, что скажу, но любопытство, тоска и отчаяние толкали меня совершить звонок.

Сделав глубокий вдох, я набрал номер через зашифрованный голосовой шлюз, маскируя свой настоящий номер под случайный российский. Я знал несколько русских слов: «Привет!», «Хорошо!», «Наташа». Это могло помочь прояснить хоть что-то. Раздались длинные гудки. Два. Три. Моё сердце колотилось в груди как бешеное. Я шёл к этому долгие годы, но готов был бросить трубку после четвёртого гудка потому, что был не в силах больше ждать. Вдруг, на том конце ответили:

— Алло? — хриплый, но бодрый женский голос прозвучал в трубке.

Я замер. Мозг лихорадочно пытался найти хоть какое-то слово или звук.

— Алло? Слушаю вас, — повторила женщина и в её голосе послышалось лёгкое нетерпение.

— Э… Наташа? — выдавил я на ломаном русском, тут же поняв, что совершил ошибку.

— Что? Кто это? — голос насторожился. — Вы ищите Наташу? Она уехала! Что-то случилось?

Она говорила быстро и тревожно. Я не понимал слов, но тон был понятен. Это было беспокойство, испуг и растерянность.

— Извините… — пробормотал я и положил трубку.

Я сидел в полной тишине, в которой ещё звенело эхо того голоса. Да, это была её мать. В этом не было никаких сомнений. Тон, интонация и тревога за дочь. Другого и быть не могло. Теперь у меня был номер её матери, но что я мог с этим делать? Послать кого-то? Нанять переводчика? Слишком много звеньев в цепи и слишком много рисков.

Я посмотрел на номер. Он был другого оператора сотовой связи. Чтобы получить распечатку звонков мамы Наташи, пришлось бы взламывать ещё одну крепость. Тратить время, силы, рисковать командой. Ради чего? Ради того, чтобы узнать адрес её мамы? Это было бессмысленно. Нет! Это был тупиковый вариант.

Я проиграл записанный разговор несколько раз. Потом перевёл его через голосовой сервис и получил: «Вы ищите Наташу? Она уехала! Что-то случилось?»

— Она уехала! — выкрикнул я вслух! — Куда она могла уехать?

У меня был телефон её мамы. По нему можно было найти маму, но не Наташу. Всё это было слишком сложно. Надо было всё ещё раз хорошенько обмозговать и я решил прогуляться. Вечерний воздух был прохладен и свеж после душного дня, проведённого перед мониторами. Я шёл по почти безлюдным улицам фешенебельного района, и ритм шагов отбивал такт моим мыслям. В голове крутилось имя Наташа.

Тут вдруг меня осенила безумная, но в тоже время прекрасная мысль. А что если, она ищет меня? Ведь я исчез из её жизни так же внезапно, как и она из моей. Я представил её в Гоа, но не на пляже под пальмами, а в узких улочках Анджуны или Арамболя, обходя гостевые дома и показывая фото с вопросом на ломаном английском: «Вы не видели этого человека?»

Сердце ёкнуло от этой картинки. Она же не знала, кто он теперь. Она искала водителя рикши, который катал её по узким улочкам Гоа. Блин, может махнуть в Гоа? Прямо сейчас? Купить билет и рвануть в аэропорт. Но как я буду её там искать? Спрашивать каждого встречного? Это же Гоа, там тысячи людей. Я могу пройти в метре от неё и не заметить. Мысль ушла, наткнувшись на стену практической невыполнимости.

Сразу же пришла другая идея. Её мама. Я мог бы позвонить и объяснить ей всё. Но как? Я уже только что пробовал и всё испортил. Можно нанять переводчика, какого-нибудь студента лингвиста, голодного до денег. Впускать ещё одного человека в эту историю? Нет, это исключено. И тут я вспомнил про голосовые переводчики, которые недавно тестировал. Это такие современные приложения, которые работают почти в реальном времени. Я говорю фразу, а приложение озвучивает её в реальном времени на русском. Это же возможно!

Я остановился у парапета набережной, глядя на тёмную воду, в которой отражались огни города и представил разговор через приложение. Нелепый, прерывистый, полный помех и недопониманий.

— Здравствуйте. Я друг Наташи. Я ищу её. Она в безопасности?

Ждём перевода. Голос робота переводит.

— Кто это? Что вы хотите? — испуганный голос её мамы.

— Я беспокоюсь о ней и хочу помочь!

— Кто вы и откуда знаете Наташу?

Или будет ещё хуже, если она испугается и позвонит в полицию. А если начнёт что-то рассказывать дочери и напугает её? Я могу всё испортить одним звонком. Нет! Это была игра с непредсказуемым исходом. Слишком шатко и ненадёжно. Я развернулся и пошёл обратно домой. Эйфория от найденного номера сменилась холодной, методичной ясностью. Нет! Не сейчас и не таким образом. Нужен простой и надёжный вариант!

Читать книгу "Хакер" полностью >>

(Спасибо за лайки и комментарии, которые помогают продвигать книгу!)

Показать полностью 4
[моё] Хакеры IT Сотовые операторы Служба поддержки Телефонные мошенники Программирование Информационная безопасность Информационная война Безопасность Интернет-мошенники Продолжение следует Самиздат Авторский рассказ Длиннопост Программист Мошенничество
3
0
DmitryRomanoff
DmitryRomanoff
Авторские истории
Серия Хакер

Центр управления взломом⁠⁠

1 месяц назад

Ранее в Хакер:

Возвращение и новые проекты Хакера

Центр управления взломом

Центр управления взломом

Одна мысль не давала мне покоя. Я подошёл к окну и посмотрел на ночной город. Шёл дождь, сверкали молнии, и это подтолкнуло меня к новым решительным действиям. «Я должен найти Наташу, чего бы мне это ни стоило!» — подумал я. Пусть для этого придётся взломать самого защищённого оператора сотовой связи с лучшими хакерами мира на защите. Это было сложной, но выполнимой задачей.

Мне нужно было привлечь к этому команду, но как быть с личными данными? Поставить задачу получить всю базу, не говоря, что именно я ищу определённого человека? Вариант! Только вначале мне нужно более основательно подготовиться и собрать больше данных. В этот раз я должен основательно подойти и потренироваться, чтобы не упасть в грязь лицом.

Недавно я узнал об уязвимости в системе безопасности крупного оператора сотовой связи, и мой мозг, заточенный на поиск лазеек, мгновенно заработал. Это была возможность доказать себе и миру, что даже самые защищённые системы могут быть скомпрометированы. Тогда, наконец, осуществится моя давняя мечта и я найду Наташу!

Вечер я провёл в своей лаборатории, где глубоко погрузился в оттачивание навыков, ведь успешный взлом — это не только проникновение, но и умение защищаться. Одной из самых важных задач была защита сервера от DDoS-атак.

Я открыл виртуальную машину, имитирующую атакуемый сервер, и начал настраивать защиту. Представим, что наш сервер — это крепость, а DDoS-атака — это армия, которая пытается завалить её миллионами запросов, пытаясь заблокировать вход. Моя задача состояла в том, чтобы построить вокруг крепости рвы и стены, которые либо отразят атаку, либо замедлят её, дав мне время для реакции.

Вот несколько методов, которые я использовал для защиты от DDoS-атак.

Фаерволы и системы обнаружения вторжений. Эти системы действуют как охранники, фильтруя входящий трафик и блокируя подозрительные запросы. Если кто-то пытается отправить слишком много запросов за короткое время, фаервол просто его отбрасывает.

Балансировщики нагрузки. Представляем, что у нас есть не одна, а несколько крепостей. Балансировщик нагрузки распределяет входящий трафик между ними, не давая одной крепости оказаться перегруженной. Если одна крепость начинает испытывать трудности, трафик перенаправляется на другую.

Лимитирование скорости. Это правило — не больше определённого числа запросов в секунду от одного источника. Если кто-то превышает этот лимит, то его запросы временно блокируются.

Использование CDN. Это сеть серверов, расположенных по всему миру. Они кэшируют наш контент и доставляют его пользователям с ближайшего сервера. Это не только ускоряет загрузку, но и распределяет нагрузку, делая нас менее уязвимым для атак. Если атака направлена на один узел, то остальные продолжают работать.

Фильтрация трафика на уровне провайдера. Провайдер может помочь, фильтруя подозрительный трафик ещё до того, как он достигнет сервера. Это как иметь армию на подступах к городу, не давая врагу даже приблизиться к стенам.

Я настроил виртуальную машину так, чтобы имитировать крупномасштабную DDoS-атаку, используя несколько ботнетов. Мониторы светились зелёным и красным, показывая входящий трафик и блокировки. Я наблюдал, как мои фаерволы отбивались от потока запросов, как балансировщики нагрузки перераспределяли их, а системы выявляли и блокировали вредоносные пакеты. Это была битва, и я был её дирижёром.

Далее я развернул в виртуальном окружении тестовый стенд из нескольких сотен машин-зомби, сгруппированных в ботнет, и скромный сервер, играющий роль жертвы.

— Атакуй меня, — сказал я сам себе голосом Сандерса.

Запустился скрипт. Армада ботов послушно обрушила на сервер лавину бессмысленных запросов. График нагрузки взлетел до красной зоны. Сервер лёг. Простая блокировка IP-адресов бесполезна. Их тысячи и они постоянно меняются.

Я активировал аппаратный файрволл и настроил лимиты на количество соединений с одного IP, включил проверку на человечность с помощью Ява скрипта. Часть самых примитивных ботов отсеялась, но умные продолжили работу.

Далее я включил сервис защиты от DDoS, который работает как «умный» буфер. Весь трафик пошёл сначала через него. Он анализировал пакеты, отфильтровывал мусор и пропускал на мой сервер только легитимные запросы. График нагрузки упал до зелёной зоны. Сервер дышал ровно и спокойно под тучей запросов.

— Слабенько, — усмехнулся я.

Далее, мне нужно было довести свой реверс-шелл до идеала. Грамотный хак — это не всегда грубый взлом, а чаще всего простая копия ключа. Реверс-шелл — это и есть тот самый ключ.

Я открыл терминал. Цель тренировки состояла в том, чтобы получить на удалённой машине возможность выполнять команды так, будто я сижу за её клавиатурой. Но как заставить её подключиться ко мне? Для этого необходимо обойти файрволлы и все системы безопасности. Я написал небольшой скрипт на Питоне в несколько строчек кода. Его суть была в том, чтобы установить соединение с моим сервером и привязать к этому соединению командную оболочку машины жертвы. Просто и элегантно как крючок с наживкой. Теперь этот скрипт нужно было как-то доставить цели, но как?

Это была уже работа для специалиста по социальной инженерии. Вот несколько методов, которые я рассматривал.

Фишинг. Это, пожалуй, самый распространённый метод. Я мог бы отправить сотруднику оператора поддельное письмо, похожее на официальное, скажем, от IT-отдела, с просьбой обновить учётные данные по ссылке. Ссылка вела бы на мой поддельный сайт, где я собирал их логины и пароли.

Претекстинг. Создание выдуманного сценария, чтобы убедить жертву предоставить информацию. Я мог бы позвонить сотруднику, представившись, например, новым системным администратором, которому нужна его помощь для срочного устранения неполадок. Под этим предлогом я мог бы выведать нужные мне данные.

Или же я мог бы имитировать голос начальника или сотрудника службы поддержки. Опыт у меня уже был. Предложение чего-то взамен за информацию. Например, я мог бы предложить бесплатную диагностику их компьютера, если они предоставят мне доступ. Конечно, настоящая цель была бы совершенно другой.

Троянский конь. Скрытое вредоносное ПО, замаскированное под что-то безобидное. Я мог бы, например, подбросить флэшку с надписью «Отчёт о зарплате» или «Фотографии с корпоратива». Из любопытства кто-то вставил бы её в свой компьютер, и моё вредоносное ПО установилось бы. Но все эти варианты отпадали из-за невозможности физического контакта и языка. Русский я не знал и плохо понимал даже с переводчиком.

Я делал, что было в моих силах и оттачивал свои навыки создания убедительных писем, поддельных страниц, продумывал сценарии телефонных разговоров. Также, я продолжал изучать психологию людей, чтобы понять, как они реагируют на стресс, авторитет и любопытство. Знание этих уловок было моим секретным оружием.

В конце концов, самая сильная система безопасности — это люди, а самая слабая — тоже люди. Моя подготовка была завершена. Взлом человека это довольно тонкое искусство. Здесь я мысленно надевал плащ Лекси и изучил сотрудников целевой компании. Так я нашёл системного администратора среднего звена. Его звали Сергей. У него был усталый взгляд, седина в бороде, посты о сложных миграциях и криках души о том, что «менеджеры не слушают тех, кто в теме».

Далее, я создал почтовый ящик, идеально имитирующий внутренний корпоративный адрес.

Тема письма: «Срочно! Проверка целостности данных после вчерашнего инцидента».

Текст: «Уважаемый Сергей Петрович, в связи с незапланированным отключением электричества в дата-центре просим вас проверить логи на предмет повреждения файловых систем. Для ускорения процесса прилагаем диагностический скрипт. Отчёт просим предоставить в течение часа».

К письму я прикрепил тот самый скрипт на Питоне.

Могло ли это сработать? Вероятность была, хоть и не высокая. Сергей был уставшим и хотел быстро выполнить задание от начальства чтобы пойти домой. Он ненавидел бюрократию и не ожидал атаки изнутри, доверяя корпоративной почте. Я отточил каждую фразу, каждую деталь. Письмо пахло срочностью, официальностью и лёгкой паникой, которую испытывают все после инцидентов. Естественно, ничего не получилось. Какова была реакция Сергея мы уже никогда не узнаем, но скрипт он так и не запустил. Матерился, наверное. Со смаком, по-русски!

Я не стал отчаиваться и перешёл к проверке других инструментов чтобы копнуть в самом неожиданном месте. Для этого я нашёл доступ к личному кабинету абонентов. Это та самая форма входа, где миллионы людей каждый день вводят свои номера телефонов и пароли.

SQL-инъекция

SQL-инъекция

SQL-инъекция — это старая, как мир, дыра, которую иногда забывают запереть ленивые или бездарные разработчики. Суть проста до гениальности! В поле для ввода мы вводим не логин, а кусок кода на языке баз данных. И если система не проверяет ввод, она проглатывает этот код и выполняет его, приняв за обычный запрос. Это как будто мы говорим сторожу: «Я Иван Иванов, иди подыми шлагбаум, а потом принеси мне все ключи от сейфа».

Я запустил сканер уязвимостей, нацеленный на их веб-интерфейс. Он засыпал их сервер десятками запросов, подставляя в поля ввода классические конструкции для инъекций. Ответ был предсказуемым и удручающим: «Неверный логин или пароль». Их система не проглотила наживку потому что они фильтровали ввод. Было обидно, даже задело за живое. Я чувствовал себя взломщиком, который подобрал отмычку к суперсовременному замку, а он оказался нарисованным на двери.

Тогда я стал усложнять запросы, используя HEX-кодирование, и пытался обойти фильтры с помощью двойных дефисов и кавычек разных уровней. Каждый раз я получал холодное и бездушное сообщение об ошибке. Их разработчики знали своё дело. Стена была неприступной!

В ярости я запустил самый тяжёлый инструмент под названием sqlmap. Это мощнейший фреймворк для автоматизации SQL-инъекций. Я скормил ему адреса их формы входа, и он начал подбирать типы баз данных, перебирая техники и пытаясь определить имена таблиц.

Прошёл час. Два. На экране мелькали тысячи запросов, но большинство из них были с ошибками. Я уже хотел вырубить всё к чертям, как вдруг sqlmap выдал нечто иное, и потом, почти случайно, в логах мелькнула строка, заставившая моё сердце ёкнуть.

Я замер. На экране был Oracle. Теперь это была не безликая база данных, а конкретный, мощный и дорогой продукт. Это была моя первая зацепка и маленький, но очень важный кусочек мозаики, который мне предстояло собрать.

Я сузил поле атаки, указав sqlmap цель Oracle. Инструмент заработал с новой силой, теперь используя специфичные для Oracle методы. Снова серия провалов, но в самом конце, перед тем как выдать финальное «неуязвимо», он выплюнул ещё один алмаз.

Это была их версия базы данных под названием 19c Enterprise Edition. Теперь я знал, с чем имею дело, и мог искать не уязвимости «вообще в SQL», а конкретные дыры в конкретной версии Oracle 19c. Я мог изучать её внутреннее устройство, специфичные функции с её известными багами.

Я откинулся в кресле, потягиваясь. Это была разведка боем. Стена устояла, но я услышал её звон, почувствовал её толщину и узнал материал, из которого она сделана.

Теперь нужно было искать отбойный молоток, созданный специально для этого материала. Мне нужно было подключать к этому команду. Я вошёл в общий чат:

— Ладно, ребята, признаюсь. Выкладываю всё как на духу. Ломал я, значит, как-то одного ОпСоСа и поплатился палёным биосом. Ну не мог я тогда поверить, что кто-то может его просто так взять и спалить, но на слёте в Момбасе один умник подтвердил, что можно, и даже признался, что это был он.

— Я до сих пор не верю, что ты туда поехал, — тут же отписался Сандерс.

— Это было слишком рискованно, — добавил Тихоня.

Лекси промолчала. Мы оба знали, что это было классное приключение. Посмотреть воочию столицу криминального мира было здорово! Пусть даже в полной анонимности и без личных знакомств, но почувствовать эту атмосферу и проникнуться духом мирового уровня киберпреступности было всё равно что прикоснуться к чему-то по-настоящему великому.

— У меня задача. Серьёзная, — продолжил я. — Нужна база оператора сотовой связи из России.

Первым ответил Сандерс:

— Охренеть. Ты там с кайфом-то не перебрал? Это же не какая-то шарашка. Это россияне. У них там ФСБ на проводе вместо сисадмина. Ты уверен?

— Абсолютно, — ответил я. — Уже неделю их сканирую. Стена глухая, SQL-инъекции не работают, DDoS они даже не заметят, но я кое-что выяснил. У них всё крутится на Oracle 19c Enterprise.

Тихоня:

— Интересно. Это меняет дело. У 19-й есть несколько специфичных уязвимостей в реализации протокола TNS. Можно попробовать атаку на переполнение буфера, но потребуется тщательная подготовка.

Лекси:

— А люди? Там же кто-то должен на эту вашу Oracle смотреть.

— Да! — тут же ответил я, радуясь тому, что у меня есть готовый ответ на этот вопрос. — Я нашёл системного администратора Сергея. Он женат, у него двое детей и ипотека. В его соцсетях постоянно мелькают стоны о работе, мемы про «опять эти миграции в выходные» и ненависть к начальству. Он идеальная мишень. Я уже кидал ему удочку в виде письма от имени службы безопасности с просьбой проверить логи и запустить мой скрипт на питоне, но он, зараза, проигнорировал.

Сойер:

— Адекватный админ не будет запускать скрипты, пока досконально не проверит что они делают. К тому же, ты уверен что переводчик хорошо перевёл твоё письмо? Обычно это хорошо видно и бросается в глаза, вызывая подозрение. К твоему админу нужен другой крючок. Более острый. Если он в ипотеке и ненавидит босса, возможно, ему нужны деньги, а не угрозы.

— У меня есть его контакты, — тут же ответил я. — Включая личный номер и почту. Лекси, что скажешь?

Лекси:

— Дай-ка подумать… Стандартное предложение о работе не прокатит. Он параноик. Ему нужно что-то… точечное. Что-то, что ударит точно в болевую точку. У него есть хобби?

— Вроде, он увлекается рыбалкой, — вспомнил я его соцсети. — По выходным он пропадает на реке.

Лекси:

— Идеально. Сандерс, мне нужен клон сайта его банка. Не идеальный, но убедительный. Тихоня, подготовь скрипт, который сымитирует заход на этот клон. Сойер, нужно подделать SMS от банка о списании крупной суммы. Ну, пусть будет на полмиллиона рублей. Ссылка будет вести на сайт-клон.

Сандерс:

— Понял! Сделаю!

Тихоня:

— Тогда я модифицирую наш старый скрипт с реверс-шелл. Он будет маскироваться под Java-апплет для «безопасного входа» в личный кабинет банка. Запустится автоматически при переходе по ссылке.

Сойер:

— СМС устрою. Подменю номер отправителя. Он получит сообщение о том, что с его счёта списаны полмиллиона рублей. Паника обеспечена.

— Прекрасно! — обрадовался я. — Но это только начало. Как только он позвонит по фейковому номеру «поддержки»…

Лекси:

— То его тут же встретит мой голос. Я буду девушкой-оператором Марией. Спокойной и компетентной. Я ему скажу, что это технический сбой, деньги не ушли, но для их возврата и защиты счёта нужно срочно установить на его рабочий компьютер патч. Тут в дело включится тот самый скрипт от Тихони. Скажу ему, что это временная мера, так как атака идёт на все наши филиалы.

Тихоня:

— Он сисадмин и может заподозрить неладное!

— В состоянии паники из-за потери полумиллиона? — подключился я. — Сомневаюсь. Ипотека, семья… Он схватится за соломинку, а мы и есть та соломинка.

Сойер:

— А если он полезет в настоящий личный кабинет?

Лекси:

— Сандерс в это время положит настоящий сайт банка лёгкой DDoS-атакой. Достаточной, чтобы вызвать таймауты и подтвердить версию о технических неполадках.

— Идеально! — радостно заметил я. — Спасибо вам всем, друзья! Тогда сегодня готовимся и провернём всё это завтра.

В чате послышались короткие: «До связи», «Понял», «Принято», «Уже работаю».

Читать роман "Хакер" полностью >>

(Спасибо за лайки и комменты, которые помогают продвигать книгу!)

Показать полностью 2
[моё] Хакеры IT Сотовые операторы Служба поддержки Телефонные мошенники Программирование Информационная безопасность Информационная война Безопасность Интернет-мошенники Продолжение следует Самиздат Авторский рассказ Длиннопост
0
6
DmitryRomanoff
DmitryRomanoff
CreepyStory
Серия Хакер

Аварийный режим, голосовой крючок и троянский конь⁠⁠

1 месяц назад

Ранее в "Хакер":

Глава 7. Нейролингвистическое программирование

Глава 8. Оттачиваем искусство лжи до идеала

Воодушевлённый своими успехами, Раджеш разработал новую стратегию. Он назвал её «Аварийный режим». На этот раз его жертвой стал Бенджамин Картер в возрасте пятидесяти четырёх лет. Он нашёл его в паблике мелкого провинциального университета. Его профиль был полон фотографий цветов с клумбы, кота и цитат из классиков. Это был человек, далёкий от цифрового мира. Идеальная жертва.

Раджеш действовал почти машинально. Он выкупил домен, похожий на службу поддержки Apple и отправил с него очень простое письмо.

Тема: Срочно! Подозрительная активность в вашем аккаунте AppleID.

«Уважаемый Бенджамин Картер,

В четырнадцать тридцать по тихоокеанскому времени на вашем аккаунте AppleID с устройства в г. Хьюстон, Техас, была предпринята попытка входа. Если это были не вы, ваша учётная запись могла быть скомпрометирована. В целях безопасности вашего аккаунта и во избежание блокировки мы настоятельно рекомендуем немедленно сменить пароль. Перейдите по безопасной ссылке ниже для смены пароля. Он вставил ссылку на поддельный сайт. Не игнорируйте это предупреждение. Невыполнение действий в течение двадцати четырёх часов приведёт к временной приостановке вашего аккаунта и всех связанных с ним услуг iCloud, App Store и iTunes.

С уважением, служба безопасности Apple».

Он нажал кнопку «Отправить». В груди уже не было прежнего трепета, а был только холодный расчёт. Он сидел в углу почти пустого интернет кафе, уставившись на экран. Прошло пятнадцать минут. Полчаса. Раджеш уже начал думать, что жертва не клюнет, как вдруг на его фейковую страницу пришёл запрос.

Кто-то вошёл на сайт и начал вводить логин и пароль. Раджеш наблюдал, как данные появляются в его логах. Он чувствовал не триумф, а ледяное спокойствие сапёра, обезвредившего мину. На его сайте была реализована стандартная двухфакторная аутентификация. Он знал, что сейчас придёт запрос на номер телефона Бенджамина. Это был критический момент. Если жертва заподозрит неладное, то всё сорвётся.

Он имитировал загрузку на своём сайте, создавая видимость обработки данных. И тогда пришло второе смс-уведомление, которое он перехватил. Это был одноразовый код. Бенджамин Картер, сидя где-то за тысячи километров, торопливо вбивал в его форму данные, чтобы спасти свои фотографии, записи и доступ к почте.

На экране Раджеша всплыло уведомление: «Пароль успешно изменён, а под ним был полный доступ к аккаунту iCloud». Раджеш методично, без эмоций, как бухгалтер, провёл инвентаризацию. Он не стал копаться в фото или письмах. Его интересовала вкладка «Платежи и доставки». Там была привязанная карта Visa, последние четыре цифры, имя владельца и срок действия. Здесь было всё, кроме кода безопасности, но это не было проблемой.

Он зашёл в настройки аккаунта и инициировал «покупку» для пополнение счета своего криптокошелька через привязанный ApplePay. Система, считая его законным владельцем, запросила подтверждение по отпечатку пальца или FaceID на устройстве Бенджамина.

Раджеш знал, что это сработает. Запуганный человек, только что сменивший пароль и думающий, что он обезопасил себя, увидев запрос на своём iPhone, машинально подтвердит его, не вдаваясь в подробности. Он просто захочет, чтобы это прекратилось.

Так и произошло. Через минуту на экране Раджеша появилось подтверждение успешной транзакции. Деньги были у него. Он тут же вышел из аккаунта, стёр все логи, очистил кэш и расслабился. Он сделал это и снова был на вершине. Стратегия сработала безупречно.

***

Опыт и успех толкали Раджеша на новые более амбициозные проекты. У него появился новый ноутбук, он купил качественные наушники с хорошим шумоподавлением и подготовился к новому проекту «Голосовой крючок».

Идея пришла ему после часа прослушивания автоответчиков различных банков. Их голоса были идеально спокойны и профессиональны. Это не вызывало и капли сомнения у людей. Они доверяли голосу больше чем тексту.

Раджеш потратил неделю на подготовку. Он нашёл на фриланс бирже актрису для озвучки с приятным, бархатным тембром и безупречным, нейтральным произношением, без намёка на акцент. Он заплатил ей за запись нескольких безобидных фраз, которые потом смонтировал в трек.

Теперь у него был голос не робота, а живого, симпатичного человека из службы поддержки. Звали её «Джессика».

Сценарий был прост и элегантен. Сначала проводился автодозвон через скрипт Тихони, доработанный Раджешем, который массово обзванивал номера, купленные в Даркнете.

Приманка. После гудка звучала запись: «Здравствуйте! Вам поступает звонок от службы безопасности банка. Зафиксирована попытка несанкционированного списания с вашей карты на сумму такую-то. Для блокировки операции нажмите один и следуйте инструкциям автооператора».

Крючок. Тех, кто вёлся и нажимал один, соединяли не с живым оператором, а с заранее записанным голосом «Джессики». Она спокойным, участливым тоном говорила: «Спасибо, что остаётесь на линии. Для верификации и предотвращения списания, пожалуйста, назовите вслух номер вашей карты и срок действия. Система автоматически их зафиксирует».

Раджеш запустил скрипт и откинулся на спинку кресла, наблюдая за логами. Десятки, сотни звонков. Большинство бросали трубку сразу. Кто-то слушал до конца и только после этого клал трубку, но были и те, кто вёлся.

На его сервере начали появляться первые записи. Сначала тишина. Потом неуверенный мужской голос, диктующий свои данные. Раджеш уже не улыбался и не радовался, а лишь констатировал успех своей операции.

Внезапно одна из записей оказалась длиннее. Панический женский голос продиктовал все данные, а потом добавил: «Боже, спасибо вам! Я даже не заметила! Вы меня спасли!»

Раджеш замер. Его пальцы застыли над тачпадом. В груди что-то ёкнуло. Нет, это была не жалость, а скорее странное, почти научное любопытство. Он только что услышал не просто данные карты, а чистый, ничем не разбавленный страх и благодарность. Он стал для кого-то спасителем и тут вдруг вспомнил про моральный кодекс хакера. Он забыл про все те условности, что они разрабатывали. В его ловушку начали попадать все подряд без исключения. Это было не правильно!

Он вдруг осознал, что находится на перепутье и ему необходимо сделать выбор. Что-то не позволило ему перешагнуть этот рубеж сегодня. Жалость? Мораль? Страх? Не важно. Он закрыл все сессии, вытер логи, выключил компьютер и пошёл домой.

Он плохо спал ночью, ворочался и думал, что необходимо принять решение. С одной стороны, он уже не может свернуть с того пути на который встал, а с другой, моральный кодекс это единственное что держит его от падения в пропасть. Он твёрдо решил впредь следовать моральному кодексу и больше никогда с него не сворачивать.

***

На следующий день Раджеш пошёл в интернет кафе и решил найти новую жертву. Им должен был стать обеспеченный человек, равный ему по уровню и сознательно игнорирующий протоколы безопасности. Он решил испытать новую, более изощренную стратегию и назвал её «Троянский конь». Мишенью стал Джейкоб Ридер, блогер из Остина, Техас. Он был не крупной знаменитостью, но имел устойчивую аудиторию, помешанную на теме личной эффективности и цифрового детокса. Раджеш создал изящную легенду и провёл рассылку от якобы популярного агентства. Он написал ему письмо, тщательно обдумывая каждое слово.

«Уважаемый Джейкоб!

Мы восхищаемся вашим подходом к цифровому балансу и выбрали вас в числе первых для получения нашего эксклюзивного гайда: «Семь секретов цифровой гигиены и как крупные IT-компании следят за вами». Для персонализации гайда и обеспечения его конфиденциальности нам необходимо провести быструю верификацию вашего основного почтового адреса и привязанного к нему аккаунта. Это стандартная процедура, защищающая авторские права. Перейдите по ссылке для подтверждения».

Он отправил письмо, чувствуя прилив адреналина. Это был более тонкий, почти интеллектуальный обман. Он не воровал, а предлагал обмен данных на иллюзию эксклюзивности. Первые минуты ничего не происходило. Раджеш уже начал нервно постукивать пальцами по столу, как вдруг на его фейковом сервере появилась активность. Джейкоб клюнул.

Раджеш насторожился, его пальцы привычно замерли над клавиатурой, готовые перехватывать вводимые данные, но вместо обычной последовательности логин и пароль, что-то пошло не так. Жертва на той стороне будто не спешила. Данные вводились с большими неестественными паузами. Внезапно, в строке чата поддержки, которую Раджеш прикрутил к сайту для правдоподобия, появилось сообщение.

Джейкоб:

— Интересно. Очень даже неплохо сработано!

Раджеш замер. Это был не тот сценарий, но он попытался сохранить легенду.

Поддержка:

— Здравствуйте! Спасибо. Пожалуйста, пройдите верификацию.

Пауза была долгой. Слишком долгой.

Джейкоб:

— Домен зарегистрирован три дня назад. Сертификат левый. Поддержки кроме как на сайте больше нигде нет. Откуда ты? Бомбей? Дели?

Ледяная волна прокатилась по спине Раджеша. Это была не жертва, а что-то другое. Он инстинктивно потянулся к комбинации клавиш, чтобы разорвать соединение, но следующее сообщение парализовало его.

Джейкоб:

— Можешь не разрывать соединение. Слишком поздно. Я стримлю тебя на весь интернет.

Рядом с сообщением появилась ссылка. Рука Раджеша, против его воли, дрогнула и кликнула по ней. Открылась новая вкладка. На ней был стрим на платформе, которую он не сразу узнал. На экране был симпатичный парень в наушниках. Он сидел в уютном офисе и улыбался. За его спиной чат взрывался смайликами и сообщениями. Это был тот самый Джейкоб Ридер и он смотрел прямо в камеру.

— Видите, ребята? Классический фишинг под предлогом чего-то полезного. Давайте посмотрим, кто к нам сегодня в гости пожаловал.

Раджеш окаменел. Он не мог пошевелиться, не мог отвести взгляд от экрана, где его собственная атака превратилась в шоу на весь мир.

Джейкоб что-то печатал на своём компьютере.

— Вот твой IP адрес, а вот ближайшие интернет-кафе, где ты можешь быть.

У Раджеша что-то ёкнуло внутри. Среди нескольких адресов был интернет-клуб где он сидел.

Джейкоб:

— Как я тебя нашёл? Ты используешь дешёвую дырявую прокси. Но погоди же, вот тебе настоящее шоу!

На стриме Джейкоб переключил окно. На экране появился спутниковый снимок Гугл карт, улицы с многоэтажками и знакомый перекрёсток. Это был его район. Камера приблизилась к одному из зданий. Потом переключилась на вид с уличной камеры наблюдения.

— И самое главное, — весело сказал Джейкоб, — Давайте же взглянем на нашего индийского друга!

Экран снова сменился. Теперь это была черно-белая, зернистая картинка. Он видел зал с компьютерами и спины людей, пытаясь разглядеть что же там, но фокуса не было.

Камера на стриме медленно приближалась, обрисовывая фигуру человека. Там была спина индийского парня. Похожие мониторы, но они везде такие! Что это? Прикол? Этого не может быть!

Джейкоб:

— Хорошего дня, мой друг! Надеюсь ты сегодня выучил урок цифровой безопасности. Полиция уже выехала за тобой!

Раджеш тут же выдернул шнур питания из розетки. Он не стал дожидаться завершения работы, вскочил, опрокинул стул и бросился к выходу. Его сердце колотилось так, будто вот вот выпрыгнет из груди. Воздуха в лёгких не хватало. Он выбежал на улицу, задыхаясь от ужаса и продолжая бежать куда глаза глядят.

Время от времени он оборачивался, ожидая увидеть полицейские машины, но их не было. Вокруг была обычная уличная суета, но теперь каждый прохожий казался ему тем, кто смотрит прямо на него и знает все его секреты. Он не мог поверить. Его цифровая неуязвимость и тщательно выстроенный замок из прокси и фальшивых аккаунтов, рассыпался в прах всего лишь за несколько минут. Его не просто поймали, а сделали посмешищем на чьём-то шоу.

Читать книгу "Хакер" полностью >>

(Спасибо за лайки и комменты которые помогают писать книгу!)

Показать полностью
[моё] Продолжение следует Самиздат Nosleep IT Хакеры Взлом Мошенничество Интернет-мошенники Телефонные мошенники Аферист Развод на деньги Авторский рассказ Текст Длиннопост
0
5
Tekhnonacional
Tekhnonacional

Мошенники используют новую схему перехвата платежных данных⁠⁠

2 месяца назад

Управление по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России (УБК МВД) предупреждает о новой схеме мошенничества, основанной на перехвате платёжных данных через функцию демонстрации экрана.

Мошенники используют  новую схему перехвата платежных данных

Как сообщает (https://t.me/cyberpolice_rus/4051) официальный телеграм-канал УБК МВД «Вестник киберполиции России», злоумышленники ищут потенциальных жертв среди людей, которые подыскивают работу или подработку. Чаще всего аферисты предлагают вакансию помощника для пожилого человека, в обязанности которого входит закупка продуктов и лекарств. После этого мошенники переводят общение в мессенджер, где передают списки покупок и якобы отправляют деньги для их оплаты. Чтобы внушить доверие, жертве направляют поддельное СМС-сообщение от банка о переводе средств. Таким образом создаётся иллюзия реальной финансовой операции и укрепляется вера в «работодателя».

Под предлогом контроля расходов аферисты просят включить демонстрацию экрана. Это позволяет им перехватывать реквизиты онлайн-банка, включая коды из СМС или push-уведомлений, используемые для двухфакторной аутентификации.

В УБК МВД напомнили: ни при каких обстоятельствах нельзя включать демонстрацию экрана при общении с незнакомыми людьми. Популярность этой мошеннической техники резко выросла в 2024 году. По данным Банка России, на такие схемы приходилось до 20% дистанционных хищений, общий ущерб составил около 1 млрд рублей.

Показать полностью 1
Информационная безопасность IT Банковская карта Мошенничество Госуслуги Банк Телефонные мошенники Telegram (ссылка) Негатив
1
5
itforprof
itforprof

В России хотят ввести маркировку звонков⁠⁠

10 месяцев назад

В России обсуждают введение обязательной маркировки звонков для защиты от мошенников.

Некоторые предложенные меры выглядят довольно странными. Вам так не кажется?

  • обязательная маркировка звонков (чтобы было видно, от кого они поступают - от организации или с международного, виртуального номера)

  • возможность отказаться от рекламных обзвонов и сообщений (Так и ведь и сейчас можно отказаться? Вопрос в десятках лазеек, которые легко преодолеваются такими рекламщиками)

  • создание системы выявления и блокировки мошенников, включая сбор записей их голосов. (а кто, где и за какие деньги будет всё это хранить и обрабатывать?).

Ещё более странно читать вот это:

«...государственные службы, операторы связи, банки больше не смогут применять иностранные мессенджеры при общении с людьми. Это поможет пресекать случаи, когда злоумышленники выдают себя за сотрудников таких учреждений»

А что мешает мошенникам писать в отечественных мессенджерах?

Вообще, здесь мы подходим к самому сложному вопросу о причинах эффективности мошенников. Как правило, она кроется в низкой цифровой, правовой, финансовой и прочей грамотности населения. Социальная инженерия, а не технические примочки являются главным ключом для большинства успешных махинаций.

В России хотят ввести маркировку звонков
Показать полностью 1
Информационная безопасность IT Мобильные телефоны Телефонные мошенники Мошенничество Интернет-мошенники Сотовые операторы
10
0
lambadakursk
lambadakursk
Антимошенник

Волна мошенников. Решение определитель номера от Яндекс⁠⁠

11 месяцев назад

Прошла очередная волна мошенников которые заставляли наших доверчивых и не очень умных граждан жечь отделения банков, взрывать петарды и творить очередную дичь. Про тех кто просто подарил им все свои деньги я вообще молчу.
Можно осуждать власть, провайдеров, кого угодно. Но мошенники умеют убеждать.

Давайте усложнять работу мошенников, ведь если они не дозвониться до своей жертвы и проблемы не будет!

Ставим Яндекс Браузер. С гугл плеймаркета, аппстора или рустора не важно. Главное не с 10-й ссылки выдачи браузера :)
После установки заходим в браузер нажимаем три полоски и там нажимаем определитель номера:

Там переходим в настройки (шестерёнка) и ставим галочки как на скринах ниже.
Самое важное скрывается во вкладках "Какие звонки блокировать" и "Как блокировать"

Блокировать всё и отклонять! После придёт уведомление о том кто звонит и почему его отклонили. Это работает и с мессенджерами.

Блокирует в 99% верно. А если нет то можно как сознательный гражданин отправить жалобу на звонок (запрос на это появляется после завершения звонка)

Возможно это не самый надёжный способ. Но он простой и бесплатный. Я поставил его себе, жене, детям, родителям. Меня часто просят помочь в настройке телефона родственники и всем я ставлю этот определитель.

За четыре года работы этого приложения у меня всего один человек попал туда незаслуженно. А по роду деятельности мне часто звонят и по работе и спамеры и рекламщики разных мастей.

Не будьте равнодушным, защищайте своих близких простым и понятным способом.
П.С. ссылка на рустор: https://www.rustore.ru/catalog/app/com.yandex.browser

П.С.С переходить по ссылкам незнакомых пользователей тоже не стоит. 😅

Показать полностью 4
[моё] Скриншот IT Яндекс Телефонные мошенники Определитель Аон Мошенничество Длиннопост Негатив
33
15
et19
Бесит!

Ответ на пост «Почему я уже 2 года не беру трубку?! И как записаться к врачу? И при чем тут спам и мошенники?»⁠⁠1

11 месяцев назад

Полностью согласен с ТС, но вот в таком виде это реализовать не удаётся. Тем не менее, вполне эффективен вариант: полностью не принимать никакие звонки не из списка контактов, если ожидается звонок с левого номера, то это известно заранее, все остальные идут лесом. Ну вот например, из недавнего. @Citilink.ru, какого чёрта ваши курьеры обрывают мне телефон в 7-8 утра, если в ЛК русским по белому написано, что доставка с 10 утра? Ранее этого времени я не жду звонок, а любой, кто будет обрывать номер и не изволит рассказать о цели вызова секретарю Олегу, немедленно улетит в ЧС! И вообще, @Sber, @Dom.ru, ru и прочие, что за дебилистичный подход у ваших менеджеров с задалбыванием клиентов звонками? На дворе 21 век, звонок - это хамство, если он заранее не оговорён! Так мало того, ещё и звонки с каких-то левых мобильных номеров. Мне вот интересно, что курят в организациях те, кто считает, что клиент должен принимать звонок от сотрудника с левого номера?

Вопрос Спроси Пикабу Сотовые операторы Телефонные мошенники IT Развод на деньги Проблема Telegram (ссылка) Интернет-мошенники Мошенничество МТС Удаленная работа Врачи Медицина Python Фриланс Дневник Истории из жизни Служба поддержки Работа Длиннопост Ответ на пост Текст
11
Посты не найдены
О нас
О Пикабу Контакты Реклама Сообщить об ошибке Сообщить о нарушении законодательства Отзывы и предложения Новости Пикабу Мобильное приложение RSS
Информация
Помощь Кодекс Пикабу Команда Пикабу Конфиденциальность Правила соцсети О рекомендациях О компании
Наши проекты
Блоги Работа Промокоды Игры Курсы
Партнёры
Промокоды Биг Гик Промокоды Lamoda Промокоды Мвидео Промокоды Яндекс Маркет Промокоды Пятерочка Промокоды Aroma Butik Промокоды Яндекс Путешествия Промокоды Яндекс Еда Постила Футбол сегодня
На информационном ресурсе Pikabu.ru применяются рекомендательные технологии