dolboed: (bolshoy gorod)
[personal profile] dolboed
У меня только что взломали Skype с использованием некоей принципиальной уязвимости сервиса, позволяющей третьим лицам получить код для смены пароля к любому аккаунту на произвольно выбранный почтовый адрес. То есть без взлома сервиса и без подбора паролей. Конкретный механизм, позволяющий это сделать, публиковать не хочу, могу лишь засвидетельствовать, что методика вполне себе рабочая.

Человек, который вломился в мой аккаунт, не стал устраивать там никакого вандализма, а просто позвонил мне в пятом часу утра, чтобы рассказать об использованной для взлома дырке. Мера защиты тут приходит в голову только одна: регистрировать аккаунт Skype с такого адреса электронной почты, который нигде не засвечен, и никому, кроме владельца, не известен. В этом случае злоумышленник не сможет его вычислить и подобрать. А для эксплойта знание почтового адреса жертвы является необходимым условием.

Не берусь предположить, сколько времени потребуется администрации сервиса на заделывание этой дырки в системе. Просто предупреждаю всех заинтересованных лиц о её существовании.

PS. Поскольку никакого вандализма на моем аккаунте взломщик не учинял, Скайп мой по-прежнему доступен. И я им по-прежнему не пользуюсь. Все, что он делает — переброска звонков на текущий номер мобильного (актуально в путешествиях, чтобы за роуминг не переплачивать).
Page 1 of 5 << [1] [2] [3] [4] [5] >>

Date: 2012-11-14 12:19 am (UTC)
From: [identity profile] i-l-d.livejournal.com
Спасибо. На месте разработчиков Скайп, я бы исправил это в как можно более сжатые сроки.

Date: 2012-11-14 12:20 am (UTC)
From: [identity profile] i-l-d.livejournal.com
Вообще какая-то дичайшая уязвимость, судя по вашему описанию.

Date: 2012-11-14 12:20 am (UTC)
From: [identity profile] dolboeb.livejournal.com
Да, трудно поверить, что такой детский способ позволяет сломать любой аккаунт в системе, которая так кичится своей защищенностью.
Edited Date: 2012-11-14 12:21 am (UTC)

Date: 2012-11-14 12:28 am (UTC)
From: [identity profile] kutusha77.livejournal.com
так вроде, уже недели две-три назад, предупреждали об этом

Date: 2012-11-14 12:32 am (UTC)
From: [identity profile] fa-sharp.livejournal.com
"на произвольно выбранный почтовый адрес"

"регистрировать аккаунт Skype с такого адреса электронной почты, который нигде не засвечен"

Это, что, китайская грамота? Какой аккаунт не зарегестрируй (по первому утверждению), всё равно получишь йух, пусть он и неизвестен?
Edited Date: 2012-11-14 12:35 am (UTC)

Date: 2012-11-14 12:34 am (UTC)
From: [identity profile] dolboeb.livejournal.com
Я не получал никаких предупреждений.

А главное - хули предупреждать, если просто дырку латать надо.
От этого эксплойта нет способа защититься при существующих настройках защиты Скайпа.

Date: 2012-11-14 12:34 am (UTC)
From: [identity profile] fa-sharp.livejournal.com
Либо вам это внушили. В это немного прощё поверить.

Date: 2012-11-14 12:37 am (UTC)
From: [identity profile] msav.livejournal.com
Спасибо, поменял адрес (как раз есть один технический) и предупредил друзей.

Date: 2012-11-14 12:37 am (UTC)
From: [identity profile] dolboeb.livejournal.com
Если Вы не можете сообразить, в чем состоит эксплойт, то Вам придется поверить мне на слово.

Перехват token возможен лишь в том случае, если взломщик ЗНАЕТ, какой email зарегистрирован у Вас в Skype. Если он этого не знает, то не может выдать себя за владельца аккаунта, и, соответственно, не может заказать token.

Email в Скайпе не публичен, в отличие от логина, но он доступен поиску по базе. От поиска спасает как раз не засвеченный email.
Edited Date: 2012-11-14 12:38 am (UTC)

Date: 2012-11-14 12:41 am (UTC)
From: [identity profile] liilliil.livejournal.com
tema@tema.ru — ломайте

Date: 2012-11-14 12:48 am (UTC)
From: [identity profile] fa-sharp.livejournal.com
Вы лишь намекнули, про известность адреса почты. И то, как догадка, не факт.

Date: 2012-11-14 12:52 am (UTC)
From: [identity profile] dolboeb.livejournal.com
Ради Бога.

Я ж поочередно получил все уведомления от сервера Skype - сперва сам token, потом сообщение о смене пароля, потом сообщение о новом адресе email.

То есть я в реальном времени мог наблюдать за тем, какие действия осуществлял взломщик с моим аккаунтом, и в какой последовательности.

Подлинность тех tokens, которые он использовал в процессе, как и факт их использования, мне подтвердил сервер Skype.

Какое уж тут внушение, все задокументировано до запятой.

Date: 2012-11-14 12:55 am (UTC)
From: [identity profile] alexanderbelov.livejournal.com
Ребят, Скайпом уже владеет микрософт, владелица самой дырявой недоОС(все дырки которой и протоколы и тд выданы абсолютно некомпетентным органам), и вы верите в защищенность?

Date: 2012-11-14 12:58 am (UTC)
From: [identity profile] fa-sharp.livejournal.com
Возможно так.
Но опять же - откуда вы получали сообщения - чем подтверждено? А то я тоже могу от имени скайпа вам много всего прислать.
Ответы скайп-сервера - выглядит достоверно, но кто знает. То есть, лично я не знаю, как они должны выглядеть и кто их реально посылает – не было опыта. Возможно, у вас он есть, и вы точно знаете, что это скайп-сервер отвечает. Я без подколок, так размышляю.

Date: 2012-11-14 01:04 am (UTC)
From: [identity profile] dolboeb.livejournal.com
Сообщения от сервера Skype приходят на зарегистрированную электронную почту.

Можно, конечно, конспирологии ради предположить, что у тех сообщений, которые я получал - фейковый обратный адрес.

Но попробуйте тогда сгенерить такой token, про который бы Вам при заходе на Skype.com сказали, что он действительно существует, что он действительно сгенерирован для Вашего аккаунта, но уже для него использован.

Если Вы умеете такие токены генерить - значит, Вы умеете получать доступ к перехвату аккаунтов на сервере Скайпа, только и всего :)

Date: 2012-11-14 01:07 am (UTC)
From: [identity profile] dolboeb.livejournal.com
Владение на исходных кодах вряд ли отражается.

Скайп - самостоятельное ООО (S.a.r.l - Societe a Responsabilite Limitee) в Люксембурге, Microsoft там даже форму организации не поменял.

Date: 2012-11-14 01:08 am (UTC)
From: [identity profile] real-svarog.livejournal.com
Спасибо, Антон. Поменял. Не приятная ситуация с этими дырами. Рай для вуайеристов какой-то.

Date: 2012-11-14 01:11 am (UTC)
From: [identity profile] fa-sharp.livejournal.com
Нет, я не умею. Просто на необычные письма не реагирую.
А токен по ссылке или вручную?
Ну, я в смысле, что если по ссылке, то куда он ведёт - одному чёрту известно. И что там дальше генерируется в виде ответа - тоже.

Date: 2012-11-14 01:13 am (UTC)
From: [identity profile] fa-sharp.livejournal.com
"Неприятная" и "Симпатичный", а не "Симпотичный".

Date: 2012-11-14 01:14 am (UTC)
From: [identity profile] dolboeb.livejournal.com
Ага, специально для меня кто-то замутил полноценный клон скайповского сервера по адресу https://secure.skype.com/account/personal/change-password-form

Date: 2012-11-14 01:15 am (UTC)
From: [identity profile] dolboeb.livejournal.com
К счастью, в аккаунте Скайпа вуайеристам нечего ловить, если только человек не пользовался им как IM

Date: 2012-11-14 01:18 am (UTC)
From: [identity profile] fa-sharp.livejournal.com
Кто знает :)
Я, всё же, о другом спросил. Но, будем считать, что ответ это включает.

Date: 2012-11-14 01:22 am (UTC)
From: [identity profile] real-svarog.livejournal.com
Наш безобасник в конторе RAdmin-ом пользуется. У людей стресс, ни тебе во вконтакт сходить, ни тебе вирта по аське. (

Date: 2012-11-14 01:26 am (UTC)
From: [identity profile] dolboeb.livejournal.com
Токен и по ссылке, и вручную одинаковый

И ответ сервера на этот токен не зависит от способа ввода
Page 1 of 5 << [1] [2] [3] [4] [5] >>

Profile

dolboed: (Default)
Anton Nossik

April 2017

S M T W T F S
       1
23 45678
9 10 11 12 13 14 15
16 17 18 19 202122
23 24 25 26 27 2829
30      

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Mar. 17th, 2026 03:51 pm
Powered by Dreamwidth Studios