Как взламывается Skype
Nov. 14th, 2012 04:16 amУ меня только что взломали Skype с использованием некоей принципиальной уязвимости сервиса, позволяющей третьим лицам получить код для смены пароля к любому аккаунту на произвольно выбранный почтовый адрес. То есть без взлома сервиса и без подбора паролей. Конкретный механизм, позволяющий это сделать, публиковать не хочу, могу лишь засвидетельствовать, что методика вполне себе рабочая.
Человек, который вломился в мой аккаунт, не стал устраивать там никакого вандализма, а просто позвонил мне в пятом часу утра, чтобы рассказать об использованной для взлома дырке. Мера защиты тут приходит в голову только одна: регистрировать аккаунт Skype с такого адреса электронной почты, который нигде не засвечен, и никому, кроме владельца, не известен. В этом случае злоумышленник не сможет его вычислить и подобрать. А для эксплойта знание почтового адреса жертвы является необходимым условием.
Не берусь предположить, сколько времени потребуется администрации сервиса на заделывание этой дырки в системе. Просто предупреждаю всех заинтересованных лиц о её существовании.
PS. Поскольку никакого вандализма на моем аккаунте взломщик не учинял, Скайп мой по-прежнему доступен. И я им по-прежнему не пользуюсь. Все, что он делает — переброска звонков на текущий номер мобильного (актуально в путешествиях, чтобы за роуминг не переплачивать).
Человек, который вломился в мой аккаунт, не стал устраивать там никакого вандализма, а просто позвонил мне в пятом часу утра, чтобы рассказать об использованной для взлома дырке. Мера защиты тут приходит в голову только одна: регистрировать аккаунт Skype с такого адреса электронной почты, который нигде не засвечен, и никому, кроме владельца, не известен. В этом случае злоумышленник не сможет его вычислить и подобрать. А для эксплойта знание почтового адреса жертвы является необходимым условием.
Не берусь предположить, сколько времени потребуется администрации сервиса на заделывание этой дырки в системе. Просто предупреждаю всех заинтересованных лиц о её существовании.
PS. Поскольку никакого вандализма на моем аккаунте взломщик не учинял, Скайп мой по-прежнему доступен. И я им по-прежнему не пользуюсь. Все, что он делает — переброска звонков на текущий номер мобильного (актуально в путешествиях, чтобы за роуминг не переплачивать).
no subject
Date: 2012-11-14 12:19 am (UTC)no subject
Date: 2012-11-14 01:30 am (UTC)http://habrahabr.ru/post/158545/
(no subject)
From:Дыра осталась
From:no subject
Date: 2012-11-14 12:20 am (UTC)no subject
Date: 2012-11-14 12:20 am (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2012-11-14 12:28 am (UTC)no subject
Date: 2012-11-14 12:34 am (UTC)А главное - хули предупреждать, если просто дырку латать надо.
От этого эксплойта нет способа защититься при существующих настройках защиты Скайпа.
хули предупреждать, если просто дырку латать надо
From:(no subject)
From:no subject
Date: 2012-11-14 12:32 am (UTC)"регистрировать аккаунт Skype с такого адреса электронной почты, который нигде не засвечен"
Это, что, китайская грамота? Какой аккаунт не зарегестрируй (по первому утверждению), всё равно получишь йух, пусть он и неизвестен?
no subject
Date: 2012-11-14 12:37 am (UTC)Перехват token возможен лишь в том случае, если взломщик ЗНАЕТ, какой email зарегистрирован у Вас в Skype. Если он этого не знает, то не может выдать себя за владельца аккаунта, и, соответственно, не может заказать token.
Email в Скайпе не публичен, в отличие от логина, но он доступен поиску по базе. От поиска спасает как раз не засвеченный email.
(no subject)
From:no subject
Date: 2012-11-14 12:37 am (UTC)no subject
Date: 2012-11-14 01:56 am (UTC)no subject
Date: 2012-11-14 12:41 am (UTC)no subject
Date: 2012-11-14 01:08 am (UTC)no subject
Date: 2012-11-14 01:13 am (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2012-11-14 02:28 am (UTC)no subject
Date: 2012-11-14 02:40 am (UTC)используйте печатную машинку
(no subject)
From:no subject
Date: 2012-11-14 04:09 am (UTC)но это не значит что такой дыры в скайпе нет
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2012-11-14 03:44 am (UTC)no subject
Date: 2012-11-14 08:09 am (UTC)no subject
Date: 2012-11-14 04:30 am (UTC)no subject
Date: 2012-11-14 06:41 am (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:А если так...
Date: 2012-11-14 04:33 am (UTC)т.е после имени пишем + и сервис где регистрируешься (можно что угодно писать).Мыло твоё известно, но что ты ввёл после плюса -неизвестно, это ещё помогает бороться со спамом т.к ты видишь на какой адрес приходят письма.Мыло Яндекса можно интерпретировать на yandex.ru ,com ,ua.Или
ya.com ,ya.ua ,ya.ru
Есть минусы ,не продвинутые сервисы не позволяют вставлять плюс.
no subject
Date: 2012-11-14 07:10 am (UTC)(no subject)
From:(no subject)
From:no subject
Date: 2012-11-14 04:58 am (UTC)no subject
Date: 2012-11-14 05:39 am (UTC)no subject
Date: 2012-11-14 07:12 am (UTC)(no subject)
From:(no subject)
From:no subject
Date: 2012-11-14 05:55 am (UTC)А можно поподробнее?
no subject
Date: 2012-11-27 12:16 am (UTC)(no subject)
From:(no subject)
From:(no subject)
From:Законопроект о человеческих жертвоприношениях
Date: 2012-11-14 06:35 am (UTC)По ссылке подробности и ПРУФ http://darislav.com/news/1249-chel-jertva.html
Re: Законопроект о человеческих жертвоприношениях
Date: 2012-11-14 09:16 am (UTC)no subject
Date: 2012-11-14 06:38 am (UTC)Нормальные сервисы для роуминга?
Date: 2012-11-14 06:53 am (UTC)no subject
Date: 2012-11-14 06:59 am (UTC)давно надо завести тех. е-маил для регистраций
кому не охота конечно - вечно волнуйтесь )))
зачастую почтовые сервисы сами не очень - со всеми этими восстановить паролями через имя любимой собаки - так что засвеченный е-маил использовать для регистраций впринципе не очень
no subject
Date: 2012-11-14 07:19 am (UTC)no subject
Date: 2012-11-14 07:32 am (UTC)Может к консерватории что-то подправить?
no subject
Date: 2012-11-14 09:46 am (UTC)(no subject)
From:no subject
Date: 2012-11-14 07:44 am (UTC)no subject
Date: 2012-11-21 06:22 am (UTC)no subject
Date: 2012-11-14 07:54 am (UTC)Пресс-служба Skype.
no subject
Date: 2012-11-14 08:12 am (UTC)no subject
Date: 2012-11-14 08:49 am (UTC)(no subject)
From:(no subject)
From:no subject
Date: 2012-11-14 08:44 am (UTC)А подскажите, раз пошла такая пьянка, как через СКАЙП переадресовывать звонки на мобильный. Только пошагово, пжст., для необразованных.
Заранее мерси.