Еще один взлом, на этот раз "СберСпасибо"

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (5) 1 [2] 3 4 ... Последняя »  К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
Человечина
9.03.2023 - 18:06 [ показать ]
-16
zaq1234
9.03.2023 - 18:07
3
Статус: Offline


Ярила

Регистрация: 15.05.15
Сообщений: 3264
Цитата (F1Help @ 9.03.2023 - 17:25)
В этом вопросе мне интересен вот этот момент "хэши карт".

Не означает ли это для пользователей этого сервиса необходимость первыпуска банковских карт, ну и, вообще, чем могут быть полезны эти данные для "угонщика", т.е. как он их может применить в своих корыстных целях и чем это может быть опасно для клиентов?

Хэш - это такая херня, которая позволяет хранить номер твоей карты, не светя его в базах в открытом виде, или где-нибудь ещё. Номер карты прогоняют через одностороннюю формулу и получают некий набор символов, и кладут его в базу, которую спиздили. Теоретически, можно скормить эти хеши какому-нибудь рейнбоу переборщику номеров, который будет перегонять рандомные 16-значные номера по такой же формуле, и получившиеся хеши сравнивать с теми, что есть в базе. Вероятно, кому-то не повезёт, и их номера подберутся. Если в базе есть cvv, exp date, получаем валидную карту пользователя.
 
[^]
Kot1986
9.03.2023 - 18:08
0
Статус: Offline


Ярила

Регистрация: 25.06.14
Сообщений: 1280
Что может дать хэши карт ?
 
[^]
КирИбнАлеша
9.03.2023 - 18:08
-1
Статус: Offline


Юморист

Регистрация: 14.10.14
Сообщений: 546
Цитата (Kassandr54 @ 9.03.2023 - 18:00)
Буквально два-три дня назад Греф на встрече с Путиным хвалился, что у Сбербанка туева хуча айтишников, которые пашут в поте лица и Сбер надежно защищён и никаких утечек данных быть не может!

Оно немножко не так работает. Допустим, я - бывший сотрудник отдела, у меня есть логин/пароль к веб-сервису. И я им периодически пользуюсь. Спустя год руководителя посещает гениальная мысль: у нас ушла половина отдела, давайте поменяем пароли. Ок, меняют. И ответственный сотрудник их бережно и безопасно хранит. Затем он рассылает по закрытым каналам новые пароли. Но получатели так безопасно их не хранят. И вот, у меня снова есть пароль gigi.gif

Как в анекдоте. Доктор пациенту:
- поздравляю, ваша супруга беременна!
- но как так?! Мы же бы ли осторожны!
- ну... это как на дороге: вы осторожны, другие - нет.
 
[^]
Kot1986
9.03.2023 - 18:11
0
Статус: Offline


Ярила

Регистрация: 25.06.14
Сообщений: 1280
Цитата (zaq1234 @ 9.03.2023 - 18:07)
Цитата (F1Help @ 9.03.2023 - 17:25)
В этом вопросе мне интересен вот этот момент "хэши карт".

Не означает ли это для пользователей этого сервиса необходимость первыпуска банковских карт, ну и, вообще, чем могут быть полезны эти данные для "угонщика", т.е. как он их может применить в своих корыстных целях и чем это может быть опасно для клиентов?

Хэш - это такая херня, которая позволяет хранить номер твоей карты, не светя его в базах в открытом виде, или где-нибудь ещё. Номер карты прогоняют через одностороннюю формулу и получают некий набор символов, и кладут его в базу, которую спиздили. Теоретически, можно скормить эти хеши какому-нибудь рейнбоу переборщику номеров, который будет перегонять рандомные 16-значные номера по такой же формуле, и получившиеся хеши сравнивать с теми, что есть в базе. Вероятно, кому-то не повезёт, и их номера подберутся. Если в базе есть cvv, exp date, получаем валидную карту пользователя.

Подожди, я давно не в теме но насколько я в курсе там кроме хеша есть ещё временные метки? Даже если хеш взломать то из него валидную карту не сделать! Опять же может там не хеш всей карты а только UID ? Но UID карты это хуйня, он ничего не даст без остальных 13 или сколько там секторов и в каждом по 4 подсектора со служебной информацией.
Разве кардинг не умер ?

Поправь если не правильно описал.

P.S. Ладно хуй с ним, есть там UID и CVV но это тоже не позволит сделать дубль. Это позволит в интернете покупки осуществлять, у пользователей карт практически у всех стоит лимит и обычно это 1000 рублей и после лимита требуется подтверждение в виде шестизначного номера который идёт по СМС от банка. Хуйня короче, можно сильно взломанным владельцам не переживать

Это сообщение отредактировал Kot1986 - 9.03.2023 - 18:18
 
[^]
Andrey2564
9.03.2023 - 18:12
1
Статус: Offline


Ярила

Регистрация: 11.01.19
Сообщений: 5064
А в это время..

Сбер выкатил годовой отчёт за 2022-й. Внутри: 270,5 миллиарда прибыли, прирост капитала в 3% до 5,8 триллиона рублей и прогноз рентабельности на уровне 20%.

Инвесторы оптимистичные цифры оценили — акции банка резко позеленели и до сих пор продолжают рост. Сейчас они самые популярные на Мосбирже.

https://t.me/breakingmash

Еще один взлом, на этот раз "СберСпасибо"
 
[^]
alex1506
9.03.2023 - 18:15
2
Статус: Online


Ярила

Регистрация: 3.08.16
Сообщений: 9000
Нужно срочно всем сдать биометрию! Чтобы кредиты повесить на максимальное число граждан. Кредиты вешать через Сбер. На стрижке терпил Сбер снова покажет триллион прибыли, которую можно рассовать по дивам, половина из которых (минимум) отъедет государству. Ну чО, мне уже можно резюме в Минфин подавать?

Размещено через приложение ЯПлакалъ
 
[^]
Steuermann88
9.03.2023 - 18:15
1
Статус: Offline


Ярила

Регистрация: 15.07.13
Сообщений: 1490
Цитата (Kassandr54 @ 9.03.2023 - 20:00)
Буквально два-три дня назад Греф на встрече с Путиным хвалился, что у Сбербанка туева хуча айтишников, которые пашут в поте лица и Сбер надежно защищён и никаких утечек данных быть не может!

Сидел пиздел, мелко тряся конечностями, надеясь, что после встречи не поведут в тёмный коридор. Хотя, кто его поведёт то ? Мечты.
 
[^]
fredbov
9.03.2023 - 18:16
0
Статус: Offline


Ярила

Регистрация: 31.07.20
Сообщений: 1552
Ну, яповчане, ждём звонки из зеленной службы, язык не поворачивается из залеными называть, уж больно хорошее слово для них. Тварей.

Размещено через приложение ЯПлакалъ
 
[^]
Dzidanbo
9.03.2023 - 18:16
2
Статус: Offline


Медведь

Регистрация: 12.05.22
Сообщений: 303
Спасибо

Размещено через приложение ЯПлакалъ

Еще один взлом, на этот раз "СберСпасибо"
 
[^]
zaq1234
9.03.2023 - 18:17
0
Статус: Offline


Ярила

Регистрация: 15.05.15
Сообщений: 3264
Цитата (Kot1986 @ 9.03.2023 - 18:11)
Цитата (zaq1234 @ 9.03.2023 - 18:07)
Цитата (F1Help @ 9.03.2023 - 17:25)
В этом вопросе мне интересен вот этот момент "хэши карт".

Не означает ли это для пользователей этого сервиса необходимость первыпуска банковских карт, ну и, вообще, чем могут быть полезны эти данные для "угонщика", т.е. как он их может применить в своих корыстных целях и чем это может быть опасно для клиентов?

Хэш - это такая херня, которая позволяет хранить номер твоей карты, не светя его в базах в открытом виде, или где-нибудь ещё. Номер карты прогоняют через одностороннюю формулу и получают некий набор символов, и кладут его в базу, которую спиздили. Теоретически, можно скормить эти хеши какому-нибудь рейнбоу переборщику номеров, который будет перегонять рандомные 16-значные номера по такой же формуле, и получившиеся хеши сравнивать с теми, что есть в базе. Вероятно, кому-то не повезёт, и их номера подберутся. Если в базе есть cvv, exp date, получаем валидную карту пользователя.

Подожди, я давно не в теме но насколько я в курсе там кроме хеша есть ещё временные метки? Даже если хеш взломать то из него валидную карту не сделать! Опять же может там не хеш всей карты а только UID ?
Разве кардинг не умер ?

Поправь если не правильно описал.

Да хрен его знает, тоже давно уже не в теме. Лет 15 назад никаких меток не было, пароли бились таким способом, сейчас не знаю. Но, теоретически, номер карты подобрать проще, чем пароль, так как известно, что это, во-первых, число, во-вторых, число 16-тизначное, начинается с 4, если виза, 5 мастеркард, 2 мир, и если ещё учесть правила, по которым генерируются номера, а кардерам эти правила известны, можно много наковырять номеров. И затариваться в шопах, которые смску не требуют, таких довольно много осталось.

Это сообщение отредактировал zaq1234 - 9.03.2023 - 18:19
 
[^]
alex1506
9.03.2023 - 18:18
-1
Статус: Online


Ярила

Регистрация: 3.08.16
Сообщений: 9000
Цитата (Andrey2564 @ 09.03.2023 - 18:12)
А в это время..

Сбер выкатил годовой отчёт за 2022-й. Внутри: 270,5 миллиарда прибыли, прирост капитала в 3% до 5,8 триллиона рублей и прогноз рентабельности на уровне 20%.

Инвесторы оптимистичные цифры оценили — акции банка резко позеленели и до сих пор продолжают рост. Сейчас они самые популярные на Мосбирже.

https://t.me/breakingmash

Да-да, позеленели. Инвесторы оценили. Со вчерашнего дня оценивают (внебиржа работала). Пошла разгрузка об хомяков.

Размещено через приложение ЯПлакалъ

Еще один взлом, на этот раз "СберСпасибо"
 
[^]
КирИбнАлеша
9.03.2023 - 18:19
0
Статус: Offline


Юморист

Регистрация: 14.10.14
Сообщений: 546
Цитата (Kot1986 @ 9.03.2023 - 18:11)
Цитата (zaq1234 @ 9.03.2023 - 18:07)
Цитата (F1Help @ 9.03.2023 - 17:25)
В этом вопросе мне интересен вот этот момент "хэши карт".

Не означает ли это для пользователей этого сервиса необходимость первыпуска банковских карт, ну и, вообще, чем могут быть полезны эти данные для "угонщика", т.е. как он их может применить в своих корыстных целях и чем это может быть опасно для клиентов?

Хэш - это такая херня, которая позволяет хранить номер твоей карты, не светя его в базах в открытом виде, или где-нибудь ещё. Номер карты прогоняют через одностороннюю формулу и получают некий набор символов, и кладут его в базу, которую спиздили. Теоретически, можно скормить эти хеши какому-нибудь рейнбоу переборщику номеров, который будет перегонять рандомные 16-значные номера по такой же формуле, и получившиеся хеши сравнивать с теми, что есть в базе. Вероятно, кому-то не повезёт, и их номера подберутся. Если в базе есть cvv, exp date, получаем валидную карту пользователя.

Подожди, я давно не в теме но насколько я в курсе там кроме хеша есть ещё временные метки? Даже если хеш взломать то из него валидную карту не сделать! Опять же может там не хеш всей карты а только UID ? Но UID карты это хуйня, он ничего не даст без остальных 13 или сколько там секторов и в каждом по 4 подсектора со служебной информацией.
Разве кардинг не умер ?

Поправь если не правильно описал.

Хэш карты подобрать можно - там только цифры.
Последние 4 - это контрольная сумма. Сам реализовывал такой алгоритм в exel, на первые 12 цифр можно подобрать 4 валидные контрольные суммы.
А дальше у злоумышленника должны быть первые и последние 4 цифры карты, cvv и exp date, иначе после нескольких неудачных попыток подбора карту просто заблокируют.
Теперь вопрос: где можно бьло просрать cvv и exp date одновременно? Под камерой вращая карту?
 
[^]
sailorx
9.03.2023 - 18:24
0
Статус: Offline


Приколист

Регистрация: 8.09.18
Сообщений: 327
Цитата (zaq1234 @ 9.03.2023 - 18:07)
Хэш - это такая херня, которая позволяет хранить номер твоей карты, не светя его в базах в открытом виде, или где-нибудь ещё. Номер карты прогоняют через одностороннюю формулу и получают некий набор символов, и кладут его в базу, которую спиздили. Теоретически, можно скормить эти хеши какому-нибудь рейнбоу переборщику номеров, который будет перегонять рандомные 16-значные номера по такой же формуле, и получившиеся хеши сравнивать с теми, что есть в базе. Вероятно, кому-то не повезёт, и их номера подберутся. Если в базе есть cvv, exp date, получаем валидную карту пользователя.

Эпическая сила! Там ещё и SHA-1 без соли. faceoff.gif

Цитата
Источник, который уже "сливал" информацию онлайн-платформы правовой помощи «СберПраво» sberpravo.ru, «СберЛогистики» (сервис «Shiptor»), образовательного портала «GeekBrains» и многих других, выложил в открытый доступ данные, полученные предположительно из мобильного приложения бонусной программы «СберСпасибо» (spasibosberbank.ru). 🔥🔥🔥

В выложенных в открытый доступ двух текстовых файлах содержится:

🌵 телефон (47,9 млн уникальных номеров)
🌵 адрес эл. почты (3,3 млн уникальных адресов)
🌵 хешированные (SHA1 без соли) номера банковских карт (основной карты и дополнительных)
🌵 дата рождения
🌵 дата создания и обновления записи (с 22.07.2015 по 07.06.2022)

Не смотря на то, что номера банковских карт хранятся в одном из этих файлов в виде хеша, из-за использования устаревшей функции хеширования SHA1, нет никаких проблем "восстановить" их реальные значения прямым перебором всех цифр. 😱


И снова мы с нетерпением ждем официальные сообщения в СМИ о том, что это "компиляции старых баз", "мы успешно отражаем любые атаки" и т.п. 🤣
 
[^]
КирИбнАлеша
9.03.2023 - 18:32
0
Статус: Offline


Юморист

Регистрация: 14.10.14
Сообщений: 546
Цитата (sailorx @ 9.03.2023 - 18:24)
Цитата (zaq1234 @ 9.03.2023 - 18:07)
Хэш - это такая херня, которая позволяет хранить номер твоей карты, не светя его в базах в открытом виде, или где-нибудь ещё. Номер карты прогоняют через одностороннюю формулу и получают некий набор символов, и кладут его в базу, которую спиздили. Теоретически, можно скормить эти хеши какому-нибудь рейнбоу переборщику номеров, который будет перегонять рандомные 16-значные номера по такой же формуле, и получившиеся хеши сравнивать с теми, что есть в базе. Вероятно, кому-то не повезёт, и их номера подберутся. Если в базе есть cvv, exp date, получаем валидную карту пользователя.

Эпическая сила! Там ещё и SHA-1 без соли. faceoff.gif

Цитата
Источник, который уже "сливал" информацию онлайн-платформы правовой помощи «СберПраво» sberpravo.ru, «СберЛогистики» (сервис «Shiptor»), образовательного портала «GeekBrains» и многих других, выложил в открытый доступ данные, полученные предположительно из мобильного приложения бонусной программы «СберСпасибо» (spasibosberbank.ru). 🔥🔥🔥

В выложенных в открытый доступ двух текстовых файлах содержится:

🌵 телефон (47,9 млн уникальных номеров)
🌵 адрес эл. почты (3,3 млн уникальных адресов)
🌵 хешированные (SHA1 без соли) номера банковских карт (основной карты и дополнительных)
🌵 дата рождения
🌵 дата создания и обновления записи (с 22.07.2015 по 07.06.2022)

Не смотря на то, что номера банковских карт хранятся в одном из этих файлов в виде хеша, из-за использования устаревшей функции хеширования SHA1, нет никаких проблем "восстановить" их реальные значения прямым перебором всех цифр. 😱


И снова мы с нетерпением ждем официальные сообщения в СМИ о том, что это "компиляции старых баз", "мы успешно отражаем любые атаки" и т.п. 🤣

Ага, последний хэш без соли доедают gigi.gif
 
[^]
loginbox
9.03.2023 - 18:33
0
Статус: Online


Весельчак

Регистрация: 1.06.13
Сообщений: 151
Цитата
И снова никто не понёс ответственности по закону, нахуй его тогда принимали?


чтобы кошмарить маленькие конторки и план выполнять.
 
[^]
mirvalex
9.03.2023 - 18:50
0
Статус: Offline


Из Обретающий

Регистрация: 14.03.14
Сообщений: 1680
Пора уже и людям в ответ на э̶т̶о̶ ̶б̶л̶я̶д̶с̶т̶в̶о халатность и безответственность сбербанка что-то придумывать. Хотя бы отказаться от пользования их приложением и от оплаты покупок пластиком и перейти на наличку.
 
[^]
uniJap
9.03.2023 - 20:20
0
Статус: Offline


Крокодил, крокожу и буду крокодить!

Регистрация: 15.03.12
Сообщений: 4526
Цитата (zaq1234 @ 09.03.2023 - 18:07)
Хэш - это такая херня, которая позволяет хранить номер твоей карты, не светя его в базах в открытом виде, или где-нибудь ещё. Номер карты прогоняют через одностороннюю формулу и получают некий набор символов, и кладут его в базу, которую спиздили. Теоретически, можно скормить эти хеши какому-нибудь рейнбоу переборщику номеров, который будет перегонять рандомные 16-значные номера по такой же формуле, и получившиеся хеши сравнивать с теми, что есть в базе. Вероятно, кому-то не повезёт, и их номера подберутся. Если в базе есть cvv, exp date, получаем валидную карту пользователя.

Обычно так не делают. Фишинг, трояны, социалка. И если уж грабить так кого, да хоть ту же Польшу или пендосов. Мало шансов, что за фаберже возьмут. Главное не хвастать никому и не посещать эти страны, ну или причастных к ним, типа западной Европы. Много кто так по дури своей погорел.

Размещено через приложение ЯПлакалъ
 
[^]
Mufasawin
9.03.2023 - 23:02
0
Статус: Offline


Ярила

Регистрация: 2.04.22
Сообщений: 1571
Сбер спасибо!
Сбер пожалуйста!
Самый гнилой банк.
Спермбанк

Размещено через приложение ЯПлакалъ
 
[^]
ДжекБармалей
9.03.2023 - 23:04
1
Статус: Offline


Ярила

Регистрация: 4.06.22
Сообщений: 5300
Цитата (Jccwu @ 9.03.2023 - 17:20)
спасибо что не пользуюсь сбербанком

Да твои данные уже миллион раз слили в другом банке, в МФЦ, в Росреестре, в ГИБДД, в МВД, в ЗАГСе и т.д. и т.п., а ты и дальше наивно считай себя таинственной личностью. Зорро блеать. gigi.gif
 
[^]
mrAndryAndy
9.03.2023 - 23:05
0
Статус: Offline


Юморист

Регистрация: 27.03.15
Сообщений: 531
Цитата (Kassandr54 @ 9.03.2023 - 18:00)
Буквально два-три дня назад Греф на встрече с Путиным хвалился, что у Сбербанка туева хуча айтишников, которые пашут в поте лица и Сбер надежно защищён и никаких утечек данных быть не может!

Киборги на страже Сбера!

Еще один взлом, на этот раз "СберСпасибо"
 
[^]
грим26
10.03.2023 - 06:14
1
Статус: Offline


Приколист

Регистрация: 5.10.22
Сообщений: 346
Цитата (Человечина @ 09.03.2023 - 18:06)
Нищий россиянин ненавидит хохлов. Классика.

это ты на мозги нищий, а мне хватает слава богу на мои скромные запросы. серанул? хрундель)))

Размещено через приложение ЯПлакалъ
 
[^]
грим26
10.03.2023 - 08:07
3
Статус: Offline


Приколист

Регистрация: 5.10.22
Сообщений: 346
Цитата (Человечина @ 09.03.2023 - 18:06)
Нищий россиянин ненавидит хохлов. Классика.

слепошарый ты, где ненависть увидел? к простым и адекватным украинцам отношусь как и своим соотечественникам. Я с детства знал, что Белорусы, Мы и Украинцы один народ так что твой высер в мой адрес не уместен.

Размещено через приложение ЯПлакалъ
 
[^]
teufelchen
24.03.2023 - 18:10
0
Статус: Offline


Ярила

Регистрация: 28.04.12
Сообщений: 4916
так я не понял.
Где ссылка на файл? :)
 
[^]
1Predator
25.03.2023 - 08:34
0
Статус: Offline


Балагур

Регистрация: 5.07.21
Сообщений: 910
Вы ещё пользуетесь этим говном)))

Размещено через приложение ЯПлакалъ
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 20368
0 Пользователей:
Страницы: (5) 1 [2] 3 4 ... Последняя » [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх