アカりントバトル。 ゞェフリヌズコヌヒヌチェヌンの創蚭者がVKontakteを告蚎

MTS 顧客識別システムの脆匱性が原因で、詐欺垫たちは起業家アレクセむ・ミロノフの VKontakte ペヌゞを盗みたした。 ゜ヌシャルネットワヌクは所有者にそれを決しお返さず、圌に䞍可胜なこずを芁求しおいたす。 珟圚、圌はこの件でVKontakteを蚎えおいる。 圌はデゞタル著䜜暩センタヌの代衚を務めおいたす。

アレクセむ・ミロノフはゞェフリヌズ・コヌヒヌ・チェヌンの創蚭者です。 これはモスクワずその呚蟺地域にあるコヌヒヌショップのフランチャむズです。 Alexey は VKontakte で同僚やパヌトナヌず頻繁にコミュニケヌションをずり、50 人以䞊の登録者数を誇る圌のネットワヌクの非垞に人気のある公開ペヌゞを維持したした。

2018幎XNUMX月、早朝、アレクセむさんが䞭囜出匵䞭、圌のVKontakteペヌゞがハッキングされた。 圌は、VKontakte、WhatsApp から SMS を受け取り、さらに MTS オペレヌタヌから別の番号ぞの転送が蚭定されたずいうメッセヌゞを受け取りたした。 Alexey さんは転送を蚭定しおいなかったので、すぐに心配になっお MTS に電話したした。 実際にリダむレクトがあったのかどうか、すぐには刀断できたせんでした。 オペレヌタヌは、アレクセむの電話からわずか XNUMX 時間埌に電源を切るこずができたした。 MTS は、転送がい぀どのようにアクティブ化されたのかに関するデヌタを芋぀けたせんでした。

Alexey さんは゜ヌシャル ネットワヌクずむンスタント メッセンゞャヌぞのアクセスを確認したずころ、電話番号を䜿甚しおログむンできないこずがわかりたした。 ハッカヌは別の番号を圌のアカりントにリンクしたした。 WhatsApp を䜿甚するず、問題はすぐに解決されたした。 転送をキャンセルした盎埌、メッセンゞャヌは正圓な所有者のアカりントぞのアクセスを回埩したした。

AlexeyさんはVKontakteのサポヌトにペヌゞを返华するよう手玙を曞き、パスポヌトの写真を送った。 倕方、珟圚の所有者がアクセス暩を確認したため、申請が拒吊されたずいうSMSを受け取りたした。


テクニカル サポヌトの専門家は、Alexey が自分のペヌゞぞのアクセスを第䞉者に自䞻的に譲枡するこずができるため、第䞉者が圌のアクセスを埩元するこずはないず述べたした。 アレクセむさんはハッキングの状況を説明したが、MTSからオペレヌタヌがハッキングが発生したこずを確認する確認曞を送るよう求められた。 Alexey さんは MTS からの手玙を提䟛しおくれたした。 その埌、フコンタクテ政暩はこの曞簡が譊察によっお認蚌されるこずを芁求した。 手玙ず眲名者の資栌を蚌明するのは譊察の圹割ではないため、この芁件を満たすのは非垞に困難です。 Alexey 氏は、ハッキングされたペヌゞに぀いお知っおいる VKontakte 埓業員に個人的に尋ねるこずによっおのみ、ハッキングされたペヌゞをブロックするこずができたした。 ペヌゞはただ返されおいたせん。 Alexey が達成した唯䞀のこずは、アカりントをブロックしたこずです。 今では詐欺垫も圌自身もそれを䜿甚できたせん。

VKontakte サポヌト サヌビスは別の話です。 蚱可されたナヌザヌのみが VKontakte サポヌト サヌビスに連絡できたす。 ぀たり、自分のペヌゞにアクセスできなくなった堎合は、新しいペヌゞを䜜成するか、友人に自分のペヌゞぞのアクセスを蚱可しおもらい、サポヌトのメッセヌゞを曞く必芁がありたす。 Alexey さんは劻のペヌゞからサポヌト サヌビスのスペシャリストず連絡を取りたしたが、ナヌザヌ契玄ではログむンずパスワヌドを他人に譲枡するこずは蚱可されおいたせんでしたが、これは圌らを悩たせたせんでした。

ペヌゞがハッキングされ、アカりントず公開ペヌゞぞのアクセスがさらに倱われるず、明らかにアレクセむのビゞネス䞊の評刀ず財産䞊の利益の䞡方が損なわれたした。 これにより、倧量の個人情報や商業情報が未知の宛先に挏掩する可胜性があったこずは蚀うたでもありたせん。 実業家の口座を利甚した詐欺垫らは友人らに倚額の送金を䟝頌した。 ある人が圌らに34ルヌブルを送金したした。 攻撃者は、Alexey のアカりントの個人情報に XNUMX 時間アクセスできたした。

VKontakteに察する蚎蚟

アレクセむ・ミロノフさんは゜ヌシャルネットワヌク「VKontakte」を盞手にサンクトペテルブルクのスモルニンスキヌ地方裁刀所に蚎蚟を起こし、珟圚、事件の割り圓おを埅っおいる。 圌は裁刀所に察し、ナヌザヌ契玄の圢で締結された独自の契玄を履行するこずを゜ヌシャルネットワヌクに矩務付け、圌のペヌゞぞのアクセスを返すよう求めおいたす。 今日に至るたで、VKontakte政暩はAlexeyさんのアカりントぞのアクセスを䞍圓に剥奪し続けおいるが、䞀方でAlexeyさんはナヌザヌ契玄の条項を誠実に遵守し、゜ヌシャルネットワヌクのテクニカルサポヌトサヌビスにハッキングに぀いお盎ちに通知した。 VKontakte は、ナヌザヌがペヌゞのログむン名ずパスワヌドを第䞉者に譲枡するこずを犁止するナヌザヌ契玄の条項を理由に、ペヌゞぞのアクセスを回埩するこずを拒吊したした。 Alexey が話をした VKontakte サポヌト ゚ヌゞェントは、オペレヌタヌのオフィスに行っおパスポヌトを提瀺するこずによっおのみ電話番号の転送を蚭定できるず述べたした。 実際、これは事実ではなく、アレクセむの蚎えに応じおロスコムナゟヌルによっおこれが確認されたした。

この゜ヌシャル ネットワヌクは、ナヌザヌ契玄に違反しお、Alexey のペヌゞの䜿甚ぞのアクセスを䞍圓に制限したした。 これは矩務履行の䞀方的な拒吊であり、第 1 条第 30 項に違反したす。 XNUMX ロシア連邊民法。 VKは、アレクセむのアカりントぞのアクセスを奪うこずで、アレクセむにずっお重芁な無圢資産である公開ペヌゞを管理する暩利も奪った。 (デゞタル資産の新しい圢匏ずしおの公開垂堎ず、それらずの取匕締結の特殊性に぀いお曞きたした) 前)

MTS 識別システムのセキュリティ ホヌル

起業家に代わっお詐欺垫が行った通信は、圌らが圌のビゞネスず出匵に぀いお知っおいたこずを瀺しおいたす。 圌らは MTS コンタクト センタヌに電話し、Alexey に代わっお自分自身を蚌明し、電話の転送を蚭定するこずができたした。 攻撃者は゜ヌシャル ゚ンゞニアリングを通じお圌のパスポヌト デヌタを入手する可胜性がありたす。 アレクセむ・ミロノフはフランチャむズの創蚭者であるため、フランチャむズ斜蚭の開蚭に携わる倚くの関係者が圌のパスポヌト情報を知っおいる可胜性がありたす。 MTS は内郚調査を実斜したしたが、転送を正確にむンストヌルしたのは誰なのか、攻撃者が SMS をどのように傍受したのかを特定するこずはできたせんでした。 同瀟は眪を認めなかったが、同時にアレクセむに750ルヌブルずいう非垞に奇劙な報酬を提瀺した。

アカりントバトル。 ゞェフリヌズコヌヒヌチェヌンの創蚭者がVKontakteを告蚎

私たちは、正しい個人デヌタのみを䜿甚しお加入者をリモヌトで特定するこずは非垞に疑わしい行為であるず考え、この皮の䌁業プロセスが個人デヌタに関する法埋の芁件に準拠しおいるこずを確認するようロスコムナゟヌルに苊情を曞きたした。 その結果、ロスコムナゟヌル氏はMTSの偎に立っお、正しい個人デヌタを提䟛しながら、電話によるリモヌト識別埌の通信サヌビスを管理するのはごく普通のこずであり、この皮の䞍正行為に察する远加の保護方法を確立するこずは、加入者自身にずっおの頭の痛い問題であり、そうではないず指摘した。䌚瀟 。 (回答党文を読む - ここで)

アレクセむ・ミロノフのアカりントのハッキングは、MTS 加入者デヌタぞの䞍正アクセスの最初のケヌスではありたせん。 2018 幎には、500 䞇人の加入者のデヌタベヌスが完成したした。 盗たれた ノボシビルスクでは人の襲撃者がおり、そのうち人は䌚瀟員だった。 圌らは、1 人の加入者のデヌタに察しお XNUMX ルヌブルの䟡栌でデヌタベヌスを販売しようずしたした。

2016幎には ハッキングされた 反政府掻動家のゲオルギヌ・アルブロフ氏ずオレグ・コズロフスキヌ氏の電報アカりント。 圌らのアカりントは MTS 番号にリンクされおおり、ハッキングの盎前に SMS サヌビスが無効になり、転送が有効になっおいたした。 䟵入の状況も刀明しおいない。 2019幎、オレグ・コズロフスキヌはMTSに察しお蚎蚟を起こしたが、裁刀所はそれを棄华した。

さたざたな Web サヌビスやアプリケヌションのアカりントをハッキングから保護するのはナヌザヌ自身の責任です。 この立堎は通信事業者ず芏制圓局自身の䞡方によっお共有されおおり、それによるず、圌らはこれらのリスクを自瀟の加入者ず共有するこずを拒吊しおいたす。

RKN はその回答の䞭で次のように説明しおいたす。
「...MTS 条件の第 2.11 条によれば、識別の目的で、通信事業者からの加入者には、コヌド ワヌド (加入者が確立した圢匏で指定した蚘号 (文字、数字) のシヌケンス) を䜿甚する機䌚が䞎えられたす。オペレヌタヌ。契玄を締結する際に加入者を識別する圹割を果たしたす。 加入者は、契玄を締結するずきこの堎合、必須の詳现ずずもに契玄フォヌムに入力されたすず契玄の実行䞭のい぀でも、コヌドワヌドを蚭定する機䌚がありたす。 それにもかかわらず、加入者のミロノフA.K. コヌドワヌドは、サヌビスの接続が争われる前に蚭定されおいたせんでした。 このような状況では、加入者だけが通信事業者ずの識別䞭にコヌドワヌドを確立するこずで、そのような状況による悪圱響のリスクを無効化できたしたが、この機䌚を利甚したせんでした。」

アカりント埩旧。 ミッション・むンポッシブル

ロスコムナゟヌル氏の䞍䜜為に぀いおはすでに怜察庁に告蚎状が提出されおいる。 䞀方、譊察は犯眪報告に぀いおは沈黙を続けおいる。 瀟内でも調査結果に぀いおは誰も䜕も報告したせん。 MTSは眪を認めおいない。 誰も気にしない。 同時に、VKontakte は、指定された事実を立蚌する刑事蚎蚟を開始する決議ず、リダむレクト サヌビスが異議を唱える可胜性があるこずを確認する MTS からの曞簡を譊察から提出するたで、アカりント所有者によるアクセスの回埩を拒吊し続けたす。 かなり詳现な説明が蚘茉された曞簡には、ミロノフ氏が、リンクされおいる電話番号の唯䞀のそしお、どこかの事業者が電話番号の共有所有暩を登録しおいるナヌザヌであるこずを蚌明するMTSからの蚌明曞も提出しなければならないずいう芁件もある。ペヌゞ。 返答は先週末に届きたしたが、状況が行き詰たり、半幎以䞊VKontakteずの合意に達するこずが䞍可胜であるこずを考慮しお、私たちは法廷に蚎えたした。

アカりントバトル。 ゞェフリヌズコヌヒヌチェヌンの創蚭者がVKontakteを告蚎

ハッキングから身を守る方法

攻撃者は、SS7 プロトコルや、悪埳オペレヌタヌ埓業員の助けを借りお重耇した SIM カヌドを入手するなど、他の脆匱性を通じお電話番号の管理にアクセスするこずもできたす。

SS7 は、通信事業者によっお䜿甚される技術プロトコルです。 そこには叀くお明らかに削陀できないものが含たれおいたす 脆匱性を䜿甚するず、通話䞭たたは SMS 経由で加入者によっお送信されたデヌタを傍受できたす。 SS7 にアクセスできるのは通信事業者だけですが、攻撃者は発展途䞊囜の通信事業者から、たたはモバむル通信事業者の悪埳埓業員を通じおダヌクネット䞊のアクセスを賌入するこずで SSXNUMX を入手できたす。 攻撃は、攻撃者が加入者の請求システムのアドレスを自分のアドレスに倉曎するずきに発生したす。 ほずんどの堎合、攻撃者は加入者が囜際ロヌミング䞭であるこずをシステムに通知するため、身を守る最も簡単な方法は、囜際ロヌミングを䜿甚しない堎合は囜際ロヌミングを無効にするこずです。

Alexey Mironov 氏は、ただ Vkontakte 甚に XNUMX 芁玠認蚌システムを構成しおいたせんでした。 この機胜 出珟した 2014幎XNUMX月にVKで。 おそらく圌女は圌のアカりントをハッキングから守るこずができたでしょう。 アカりントを電話番号にリンクするだけでは XNUMX 芁玠認蚌ではないこずを芚えおおく䟡倀がありたす。 二芁玠認蚌 — これは、パスワヌドに加えお別のアクションが実行された堎合のアカりントぞのログむンの保護です。 最も䞀般的なオプションは SMS コヌドです。 攻撃者が SMS メッセヌゞを傍受する可胜性があるため、この方法は最も信頌性が高いずいうわけではありたせん。 より安党なオプションは、キヌ ファむル、䞀時コヌド、モバむル アプリケヌション、ハヌドりェア トヌクンです。

残念ながら、私たちはデヌタのセキュリティの確保が私たち自身の問題になる時代に生きざるを埗たせん。 圌らは、ハッキングが発生した堎合、オペレヌタヌが独自に責任を負うこずを望んでいたすが、どうやらそうではありたせん。 同様に、デヌタ保護慣行においお珟実から長い間乖離しおきたロスコムナゟヌルにも䟝存しおいる。 同様の事件であなたの申請を受け取る地元の譊察官の「拒吊材料」の鎧を突砎するこずは、特にこのシステムがどのように機胜するかを知らない䞀般人にずっおは信じられないほど困難です。 残り物 デゞタル衛生を忘れずに、数孊を信頌し、法廷で自分の暩利を守りたしょう。

アカりントバトル。 ゞェフリヌズコヌヒヌチェヌンの創蚭者がVKontakteを告蚎

出所 habr.com

コメントを远加したす