Внешние скрипты с доступом к вашим кредиткам и личному кабинету

Добавить в Telegram Добавить в Вконтакте Добавить в Одноклассники
Страницы: 1 2  ... 5  ОТВЕТИТЬ НОВАЯ ТЕМА
Goldfray 28 сен. 2017 г. в 17:14
Космонавт  •  На сайте 14 лет
Сообщений: 1075
231
Скажите, как бы вы отнеслись к тому, чтобы продавцы давали возможность собрать атрибуты ваших карточек, включая номер, фамилию и CVC, какому-то постороннему лицу еще в момент оплаты, а также, без пароля, пускали посмотреть, что вы делаете в личном кабинете какого-то сервиса, кому и сколько платите, например. Сколько у вас телефонов и как вы ими пользуетесь. Т.е. вы входите под паролем, подтверждаете право владения по SMS, зашли, а там народ толпится, кто зашел просто посмотреть. Бред? Тем не менее, так делают многие сервисы. Кем бы вы себя ощущали, если бы в комнате для вскрытия банковских ячеек обнаружили камеру наблюдения? Но, не будем снова о банках, давайте обо всем последовательно.

Заранее прошу прощения у тех, кому объяснения покажутся слишком разжевывающими, несмотря на аудиторию, в прошлый раз многие вообще не поняли, о чем идет речь.


Внешние скрипты с доступом к вашим кредиткам и личному кабинету
Yap 13.04.2026 - 08:45
Продам слона  •  На сайте 21 год
Большинство вебмастеров игнорируют тот факт, что страницы с чувствительной информацией должны быть статичными по содержимому кода. Чем отличается от обычной программы вирус? Тем, что на компьютере появляется программа, написанная непонятно кем, потребляет ресурсы и выполняет непонятно какие действия в целях их авторов (позвольте вольное определение для пользы объяснения). И вот берем страницу, например, личного кабинета Билайн.

Внешние скрипты с доступом к вашим кредиткам и личному кабинету
Помимо штатного адреса Билайна, мы видим, что в странице присутствуют адреса, которые к нему не относятся. Т.е. есть код, который написали работники Билайна и есть код, который грузится с каких-то других серверов, написанный другими людьми, причем, код этот вообще никак сотрудниками Билайна не контролируется, поскольку загружается не через Билайн, а по тем адресам, которые вы видите. Раз не контролируется, то и какие действия он выполняет, тоже не понятно.

Вот, пожалуйста, небольшое видео по тому, что можно творить внешними скриптами в личном кабинете

Переходим к следущему тому, что обещал в заголовке.

Проходя мимо сайта оплаты МТС, случайно обнаружил протесты баннерорезки. К счастью, скриптов не очень много. Но популярная гуглоаналитика там есть. Прямо вот на страничке, где вы вводите номера карточек и CVV.

Небольшое поясняющее видео:



Опишу происходящее на видео, если кто-то не может его посмотреть. Обманув DNS, я перенацелил скрипты аналитики на свой веб-сервер, где их благополучно подменил на свои. Это не взлом и целью выставить обнаруженное уязвимостью нет, хотя некоторая вероятность такого тоже существует. Своими скриптами я благополучно собрал вводимые самим собой тестовые произвольные номера кредиток и отправил себе на сервер. Для демонстрации возможностей скрипта я еще и сумму оплаты поменял.

Извините, повторюсь, есть некоторая компания (перечисленные выше, как и многие другие, не суть название). Они пишут сайт, в который закладывают секретности и какой-то функционал, где (я верю в это) личные данные никто править не должен и они наружу никуда не утекают. Для того, чтобы собирать статистику по своим пользователям, они ленятся и пользуются чужими скриптами. Т.е. браузерам пользователей они в своем сайте дают команду — зайдите на другой сервер и возьмите там скрипт для статистики. Какой этот скрипт в данный момент времени знают только владельцы другого сервера. Что он делает, владельцы сайта не могут знать. Более того, браузерам пользователя в некоторых случаях можно сказать, чтобы скрипты брались откуда-то еще и тогда количество тех, кто может их поменять, резко возрастает. Владельцы же серверов статистики и прочих вставок вообще без проблем могут собирать все, до чего дотянутся. Куда им захочется дотянуться, тоже уверен, владельцы основных сайтов вообще не представляют.

Это сообщение отредактировал Goldfray - 28 сен. 2017 г. в 17:19
Верить в честность компании, предоставляющей аналитику, не приходится. Однако, работают в ней люди. А люди иногда нарушают закон. И хоть компания потом будет выводить за баню и расстреливать сотрудников-нарушителей, будет ли лично вам от этого легче? Сможет ли это компенсировать потери? Я принципиально не понимаю, зачем давать лишнюю возможность получить доступ к таким данным? Если кто-то очень надеется на SMS, рекомендую почитать вот эту статью и вспомнить недавнюю историю с тем, как недобросовестные работники одного из салонов дублировали симкарты оператора сотовой связи.

Мое письмо в МТС:

Добрый день, уточните, пожалуйста, зачем используются сторонние скрипты, в том числе иностранные, на страницах сайта МТС? Это же может быть угрозой сохранности информации, передаваемой между вашей компанией и пользователем.

И полученная такая вот отписка

Здравствуйте, Олег Андреевич.

Сохранность информации защищена законодательством РФ.
С уважением,
**** ******
ПАО «МТС»


И смех, и грех. Не хочу, чтобы сотрудника сделали козлом отпущения, что произошло мне вполне понятно, потому зазвездил имя. Потом уже снял и отправил видео, которое вы видели выше, после чего было сообщение о том, что оно отправлено в какое-то подразделение по безопасности и дальнейших сообщений я уже не получил никаких.
Ну, и чтобы меня не заподозрили в предвзятости, у Мегафона все тоже самое.



Два скрипта, метрики и аналитики. Меняем на свои и наслаждаемся получением данных и изменением всяких текстов.

На всякий случай поясню, каким образом можно посмотреть, подложили ли свинью в ваш личный кабинет. Например, с помощью браузера Chrome. Заходите в личный кабинет или что у вас там содержит персональные данные, нажимаете Shift-Ctrl-J, выбираете раздел Network, подраздел JS и нажимаете F5. В списке, который заполнится после этого не должно быть никаких «чужих» адресов, только принадлежащие тому ресурсу, на котором вы находитесь. Крайне желательно, конечно, чтобы в этот момент все расширения браузера были выключены. Найдете что-то интересное, cразу не паникуйте, все же есть некоторые ограничения на доступ скриптов к содержимому. Но на сайтах веб-мастеров, которые уделяют внимание безопасности, внешние скрипты исключены в принципе. Этого правила рекомендую придерживаться всем, кто не хочет подставить людей, пользующихся сервисом. Статистика может быть собрана и собственными средствами, а наиболее точная она будет по журналам веб-сервера, где нет искажений от баннерорезок. Есть варианты JS-статистики, скрипты которой можно хранить у себя.

Я счел правильным сначала сообщать о проблеме самим компаниям до публикации, поэтому в данный момент могло что-то и измениться. Но, в свете происходящего, ресурсов с внешней статистикой на страницах с вашими данными еще очень много.

© Олег Кулабухов Geektimes
Все комментарии:
bishop66 28 сен. 2017 г. в 17:19
Ярила  •  На сайте 11 лет
69
в целом вообще ровно
по принципиальным соображениям не пользуюсь электронными деньгами и банковскими картами
так же не пользуюсь всякими этими новомодными средствами: компьютерами, телефонами и сматфонами
лучина и гусиное перо, большего мне не надо
Маронюх 28 сен. 2017 г. в 17:19
Ярила  •  На сайте 13 лет
83
годная тема хоть и ниче не понятно up.gif

Это сообщение отредактировал maronyx - 28 сен. 2017 г. в 17:21
drakula007 28 сен. 2017 г. в 17:20
Шутник  •  На сайте 9 лет
8
ТС,нам то что предлагаешь делать?
OldGarry 28 сен. 2017 г. в 17:21
Хуй! Пизда! Социализм!  •  На сайте 13 лет
82
Вопль вопиющего в пустыне. Пока у нас 90% населения не способно самостоятельно аварийно перезагрузить зависший комп, роутер или телефон- ни о какой IT-грамотности/безопасности не может быть и речи. faceoff.gif
evg489 28 сен. 2017 г. в 17:22
несу хуйню в массы  •  На сайте 16 лет
1
Цитата (Goldfray @ 28.09.2017 - 17:14)
Внешние скрипты с доступом к вашим кредиткам и личному кабинету

неплохо
Почем скрипты продашь? Если их немного доработать можно много чего интересного сделать
Upd: снова разговариваю с копипастой

Это сообщение отредактировал evg489 - 28 сен. 2017 г. в 17:25
zaebatov 28 сен. 2017 г. в 17:25
Лауреат золотой недали  •  На сайте 10 лет
18
В современной WEB разработке используется очень много сторонних модулей, CSS могут грузиться с одного сайта, JAVA SCRIPT, другого, шрифты вообще с третьего.
Суровая реальность, по этому и браузеры ресурсы жрут, как не в себя и страницы весят по 10-50Мб!

Видимо ТС в браузере нажал F12 и прочитав содержимое испытал приступ анальных болей от происходящего... pray.gif

Это сообщение отредактировал zaebatov - 28 сен. 2017 г. в 17:29
Primus525 28 сен. 2017 г. в 17:25
Ярила  •  На сайте 15 лет
13
Чем подмена скриптов и днс-записей отличается от фишинга с подменой страниц целиком?

Сдается мне, это открытие Америки.
Primus525 28 сен. 2017 г. в 17:26
Ярила  •  На сайте 15 лет
2
Цитата (berak @ 28.09.2017 - 17:22)
Очередная порция параноидального текста от человека, который явно в этом мало, что понимает.

Как минимум бы "послушал" трафик, тогда бы и понял куда и какие данные улетают. А нет, нарисовал какие-то "умные" картинки и видосы - вброс готов!

данные у него летают между скриптом на диске и куском памяти с браузером))
YUr0K 28 сен. 2017 г. в 17:27
Приколист  •  На сайте 9 лет
8
Цитата (maronyx @ 28.09.2017 - 17:19)
годная тема хоть и ниче не понятно up.gif

Ты же вроде по чиркашам сантехнике спец, сюда каким ветром? sm_biggrin.gif
vstgod 28 сен. 2017 г. в 17:27
Ярила  •  На сайте 12 лет
7
90(? не уверен но пусть будет, неважно) процентов юзеров используют движок хрома, таким образом гуглу, яндуху,амиге, опере(я про гуглоаналитику и прочие считалки) если надо будет, самим браузером всё сольёт вводимое на странице куда захочет, если уж на то пошло...

Это сообщение отредактировал vstgod - 28 сен. 2017 г. в 17:30
Zamestas 28 сен. 2017 г. в 17:29
Ярила  •  На сайте 20 лет
0
ТС - заведи отдельную карту для покупок в инете, когда нужно чего купить - закинешь денег.
srorokoko 28 сен. 2017 г. в 17:30
МЕРИЛО  •  На сайте 9 лет
59
Цитата
Т.е. вы входите под паролем, подтверждаете право владения по SMS

Не ссы, у нас всё по-чесноку...

Внешние скрипты с доступом к вашим кредиткам и личному кабинету
hostchel 28 сен. 2017 г. в 17:31
Ярилище  •  На сайте 12 лет
7
А всего-то, что нужно сделать разработчикам, это всякие формы оплаты подгружать в iframe'ах, чтобы внешние скрипты не могли получить доступ к их содержимому (если, конечно, в самом браузере стоит какая-нибудь свистоперделка ворующая данные, то не поможет)

Это сообщение отредактировал hostchel - 28 сен. 2017 г. в 17:32
Sfash 28 сен. 2017 г. в 17:33
Дежурный трюизд-болтолог  •  На сайте 12 лет
3
Цитата
Скажите, как бы вы отнеслись к тому, чтобы продавцы давали возможность собрать атрибуты ваших карточек, включая номер, фамилию и CVC, какому-то постороннему лицу еще в момент оплаты, а также, без пароля, пускали посмотреть, что вы делаете в личном кабинете какого-то сервиса, кому и сколько платите, например.

Мне абсолютно пофиг на это. Для расчетов в интернете имею специальную карту, на которую перебрасываю с основной нужную сумму за пару секунд.

То, что операторы персональных данных в интернете умышленно и неумышленно нарушают все возможные принципы их защиты, мне кажется, должно быть понятно любому здравомыслящему человеку. Для этого не требуется глубоких познаний веб-разработчика, или каких-то иных специальных навыков.
MADPATRIOT 28 сен. 2017 г. в 17:34
Ярила  •  На сайте 15 лет
3
ну спасибо пилядь, моя паранойя схватила очередной приступ, а вообще в интернете своими данными стараюсь не разбрасываться исключение сделал для "госуслуг" т.к была необходимость(
IСанчесI 28 сен. 2017 г. в 17:35
переподпереподвыподверт  •  На сайте 13 лет
18
мне похуй, у меня на балансе ноль уже к вечеру после зарплаты rulez.gif
... cry.gif

Это сообщение отредактировал IСанчесI - 28 сен. 2017 г. в 17:36
FHD 28 сен. 2017 г. в 17:36
Читайте этот пост  •  На сайте 12 лет
2
походу чел думает что все данные в браузере обрабатываются)
Xilaxo 28 сен. 2017 г. в 17:38
Ясноликий  •  На сайте 10 лет
11
Фишинг ок? меня вообще пугает что с меня снимают какую то статистику, можно я не буду проябывать скорось соединения и трафик на вашу статистику? или доплачивайте за то что собираете! в маштабах даже одного города сколько трафика уходит на открытие статистических и запросов? да нахуй он мне с моего телефона нужен а ?

Это сообщение отредактировал Xilaxo - 28 сен. 2017 г. в 17:39
Понравился пост? Ещё больше интересного в ЯП-Телеграм и ЯП-Max!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 46091
0 Пользователей:
Страницы: 1 2  ... 5  ОТВЕТИТЬ НОВАЯ ТЕМА

 
 

Активные темы



Наверх