Войдите или зарегистрируйтесь
Вы сможете писать комментарии и посты, ставить лайки и другое
Поиск
Тёмная тема

Посты с тегом: электронная почта

Две утечки за месяц: почему слабым звеном Trezor оказался не кошелек, а почта

У производителя криптокошельков за один месяц произошло сразу два инцидента с данными, и это уже серьезный повод задуматься, кому вообще можно доверять свою информацию.

Все началось с того, что кто-то взломал сторонний почтовый сервис, через который компания отправляла письма своим клиентам. Злоумышленники получили в свое распоряжение базу из примерно 347 тысяч адресов и почти сразу пустили ее в дело. 9 сентября с настоящего, официального домена компании стали приходить письма со ссылкой на поддельное приложение - оно запрашивало резервную копию кошелька. Звучит как рутинная процедура, но именно эта копия открывает доступ ко всем средствам внутри.

Компания уверяет, что сайт с вредоносным файлом отключили буквально через 20 минут после обнаружения. Оперативно, но не мгновенно - за эти считанные минуты по ссылке успели кликнуть около 2,5 тысяч человек. При этом сами устройства и учетные записи пользователей взлому не подверглись, это подтверждают официально. Тем, кто просто открыл письмо и ссылку, но так и не стал загружать резервную копию, переживать не о чем. А вот тем, кто данные все же указал, стоит насторожиться всерьез.

Масштаб проблемы оказался куда больше, чем один пострадавший бренд. Выяснилось, что взломщики получили доступ сразу к 120 учетным записям того самого почтового сервиса и рассылали похожие фишинговые письма от лица множества разных компаний-клиентов. Иными словами, под ударом оказался не отдельный криптокошелек, а целая цепочка организаций, использующих одну и ту же платформу для рассылок.

Пользователям снова напомнили базовые правила безопасности - подозрительное письмо проще сразу стереть, чем разбираться, откуда оно пришло, по встроенным ссылкам не переходить и никакие личные данные через них не вводить. Если же данные кошелька случайно оказались введены на фальшивом сайте, действовать нужно моментально: перекидывать все средства на новый кошелек без промедления.

И это уже второй подобный случай за месяц. В августе та же компания уже сталкивалась с утечкой - тогда из-за проблем на стороне службы доставки в чужие руки попали персональные данные 13,7 тысячи клиентов. После двух эпизодов подряд руководство пообещало пересмотреть подход к безопасности и повнимательнее выбирать партнеров и подрядчиков.

История лишний раз доказывает простую мысль: даже если сам кошелек взломать напрямую практически нереально, уязвимым местом почти всегда становится что-то по соседству - почтовая рассылка, курьерская служба, любой сторонний сервис, о котором пользователь и не задумывался. Поэтому любое письмо от криптокомпании, пусть даже с реального официального адреса, стоит лишний раз перепроверить, прежде чем нажимать на что-либо внутри.
Показать полностью...
+1
2

Внимание владельцам сайтов: Gmail почта позволяет создавать дубликаты аккаунтов в огромных количествах

На многих сайтах регистрация аккаунта осуществляется через email-адрес. Одно мыло - один аккаунт, вроде всё просто. Если забанить такого пользователя, то он не сможет зарегистрироваться снова на тот же самый email. Но это теоретически.

А практически при наличии одной электронной почты на Gmail можно создавать в интернет-сервисах огромное количество аккаунтов, не меняя адреса. Дело в том, что Gmail игнорирует регистр символов и наличие точек в имени пользователя.

Допустим есть пользователь c такой гугловской почтой:
vasya.pupkin.example@gmail.com
Если поменять регистр букв в имени юзера и отправить письмо на:
Vasya.PUPkin.example@gmail.com
то ему придёт письмо в настоящий ящик!

Сколько таких комбинаций возможно? Очень много!

Мало того, можно подобавлять точки в адрес:
va.s.ya.pu.p.k.in.example@gmail.com
и ему тоже придёт письмо в ящик-оригинал.
Даже если убрать точки из оригинала:
vasyapupkinexample@gmail.com
то письмо тоже придёт!

Представьте, сколько десятков тысяч комбинаций можно сделать с точками и изменениями регистра букв. Можно насоздавать тысячи вредительских аккаунтов, если сайт не защитился от этой "фишки" гуглопочты. Банить устанешь.
+2
181
1