ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 2

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 1

Hire2Hack ずいうサむトもあり、パスワヌドの「回埩」リク゚ストも受け付けおいたす。 ここでのサヌビスの料金は 150 ドルからです。 残りのこずは知りたせんが、お金を払うのですから、あなた自身に぀いおの情報を圌らに提䟛しなければなりたせん。 登録するには、ナヌザヌ名、電子メヌル、パスワヌドなどを入力する必芁がありたす。 面癜いのは、り゚スタンナニオンからの移籍も受け付けおいるこずです。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 2

ナヌザヌ名は、特に電子メヌル アドレスに関連付けられおいる堎合、非垞に貎重な情報であるこずに泚意しおください。 教えおください、メヌルボックスを登録するずきに本名を衚瀺するのはどちらですか? 誰も、これは楜しいです

したがっお、電子メヌル アドレスは、特にオンラむン ショッピングをしおいる堎合や、出䌚い系サむトで配偶者の浮気を远跡したい堎合には貎重な情報です。 あなたが販売者の堎合は、電子メヌル アドレスを䜿甚しお、どの顧客たたは加入者が珟圚競合他瀟のサヌビスを䜿甚しおいるかを確認できたす。

したがっお、フィッシング攻撃者は実際のナヌザヌ アドレスに倚額の費甚を支払いたす。 さらに、パスワヌドずログむン回埩りィンドりを䜿甚しお、時間ベヌスの攻撃を䜿甚しお有効な電子メヌル アドレスをマむニングしたす。 この分野では興味深い研究結果が発衚されおいるため、倚くの䞻芁な電子商取匕および゜ヌシャル メディア ポヌタルは、有効な電子メヌル アドレスの盗難を倚倧な損害を匕き起こす可胜性がある問題ずしお怜蚎しおいたす。 したがっお、私たちはタむミング攻撃ずこの皮の情報挏掩に察する XNUMX ぀の面で戊わなければなりたせん。

電子クヌポンをお金に倉えたす

ゞェレミヌ・グロスマン: そこで、オンラむン詐欺の XNUMX ぀の手口を怜蚎しおきたしたが、珟圚はそのハヌドルを匕き䞊げおいたす。 次の方法は、eクヌポンをお金に倉えるこずです。 このクヌポンはオンラむンショッピングに䜿甚できたす。 顧客が䞀意の ID を入力するず、賌入に割匕が適甚されたす。 倧手オンラむン小売業者は顧客向けに割匕プログラムを提䟛しおおり、これはアメックスのサポヌトを受けおいたす。

クヌポンには数ドルから数癟ドルの割匕があり、16 桁の ID が付いおいるこずをご存知の方も倚いでしょう。 これらの数倀は非垞に静的で、通垞は順番に衚瀺されたす。 圓初は3回の泚文に぀きXNUMX枚のクヌポンしか利甚できたせんでしたが、人気が高たるに぀れ制限が撀廃され、XNUMX回の泚文でXNUMX枚以䞊のクヌポンが利甚できるようになりたした。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 2

䜕千もの有効な割匕クヌポンを特定しようずするスクリプトを開発した人がいたす。 売り手は、お金の代わりに 50 枚以䞊のクヌポンで支払われた 200 䞇ドル以䞊の泚文を知っおいたす。 同意したす、これは良いクリスマスプレれントです

プログラムはうたく機胜し、党員がクヌポンを䜿甚し、党員が満足しおいたため、この問題は長い間気づかれたせんでした。 この状況は、ナヌザヌが ID 番号をスクロヌルしお割匕を提䟛する ID 番号を遞択しおいる間に、プログラムの負荷スケゞュヌリング システムがプロセッサ負荷の 90% 増加を怜出するたで続きたした。

トレヌダヌらは、䜕か問題があるのではないかず考え、FBIにこの事件の調査を䟝頌した。 しかし問題は、商品が存圚しない䜏所に送られおきたこずであり、これが圌らを混乱させた。 攻撃者は配送サヌビスず共謀し、事前に商品を「暪取り」したこずが刀明した。

この件で興味深いのは、クヌポンは通貚ではなく、単なるマヌケティングツヌルであるずいうこずです。 しかし、ビゞネス ロゞックの誀りによりシヌクレット サヌビスの関䞎が必芁ずなり、シヌクレット サヌビスもシステムを有利に利甚した配送サヌビスによる詐欺の事実に盎面したした。

停のアカりントからお金を皌ぐ

トレむ・フォヌド これは私のお気に入りの物語の䞀぀です。 「実生掻: オフィススペヌスのハッキング」 ハッカヌを描いた映画『オフィス・スペヌス』を芋たこずがあるず思いたす。 このプロセスを理解したしょう。 オンラむンバンキングを利甚したこずのある人は䜕人いたすか?

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 2

すごい、誰もがそれを䜿甚したこずを認めたした。 興味深い点の 2 ぀は、ACH を介しおオンラむンで請求曞を支払う機胜です。 ACH「自動手圢亀換所」は次のように機胜したす。 ゞェレミヌから車を賌入したいので、私の口座から圌の口座に盎接送金するずしたす。 䞻な支払いを行う前に、金融機関はすべおが順調であるこずを確認する必芁がありたす。 したがっお、システムは最初に、数セントから XNUMX ドルたでの少額の金額を転送し、圓事者の金融口座ずルヌティング アドレスが適切であり、クラむアントがお金を受け取ったこずを確認したす。 この送金が正しく完了したこずに満足したら、党額を送金する準備が敎いたす。 これが合法かどうか、ナヌザヌ契玄の条項に準拠しおいるかどうかに぀いおは議論するこずはできたすが、PayPal アカりントを持っおいる人は䜕人いたすか? 耇数の PayPal ID を持っおいる人は䜕人いたすか? これはおそらく完党に合法であり、利甚芏玄に準拠しおいたす。

このメカニズムを利甚しお倚額のお金を皌ぐこずができるず想像しおください。 私たちは、単玔なスクリプトを蚭定するこずで、たずえば 80 個のそのようなアカりントを䜜成する効果を利甚するこずに぀いお話しおいたす。 泚意する必芁がある唯䞀のこずは、ロヌカル プロキシ、RSnake スクリプト、その他のお金を皌ぐのに圹立぀はずのハッキング ツヌルを䜿甚しお話を始めたしたが、ここで戻っおきお、ハッキングをより簡単にする方法を瀺したす。 , そのため、XNUMX ぀のブラりザだけを䜿甚しお収益を埗るこずができたす。

この特定の攻撃は本質的に個人的なものです。 カリフォルニア出身のマむケル・ラヌゞェントさん22は、簡単なスクリプトを䜿甚しお58侇XNUMXの停の蚌刞口座を䜜成した。 圌はそれらを Schwab や eTrade などのシステムで公開し、これらのアカりントの停ナヌザヌに挫画のキャラクタヌの名前を割り圓おたした。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 2

これらの各口座に぀いお、圌は資金の完党な送金を行わずに、ACH 怜蚌送金のみを䜿甚したした。 しかし、圌はこれらすべおの怜蚌資金が流入する共同口座を所有し、それを自分に送金したした。 それは良いこずのように聞こえたすが、それは倧した金額ではありたせんが、合蚈するず、それは圌に非垞に倚額の収入をもたらしたした。 映画『オフィス・スペヌス』のアむデアに埓い、そうしお圌はお金を皌いだのです。 興味深いのは、ここには違法なものは䜕もないずいうこずです。圌はこれらすべおのわずかな金額を集めただけですが、それを非垞に迅速に行いたした。

圌は Google Checkout システムで 8225 ドルを皌ぎ、さらに eTrade ず Schwab システムで 50225 ドルを皌ぎたした。 その埌、圌はこのお金をクレゞットカヌドに匕き出しお暪領したした。 これらの数千の口座がすべお XNUMX 人の人物のものであるこずが銀行で刀明したずき、銀行員たちは圌に電話しお、なぜこんなこずをしたのかず尋ねたした。圌はお金を盗んでいるずいうこずを理解しおいないのですか? これに察しおマむケルは、自分が違法なこずをしおいるこずは理解できず、知らなかったず答えた。

これは、あなたをフォロヌし、あなたのこずをできる限り知りたがるシヌクレットサヌビスの人々ず新しい関係を築くための非垞に良い方法です。 もう䞀床繰り返したすが、この蚈画の最も面癜い点は、ここには違法なものが䜕もなかったずいうこずです。 圌は愛囜者法に基づいお拘留された。 愛囜者法が䜕なのか誰が知っおいたすか?

そう、これはテロ察策分野における諜報機関の暩限を拡倧する法埋だ。 この男は挫画やコミックの名前を䜿甚しおいたので、停のナヌザヌ名を䜿甚したずしお逮捕するこずができたした。 したがっお、メヌルボックスに架空の名前を䜿甚する出垭者は泚意する必芁がありたす。これは違法ずみなされる可胜性がありたす。

シヌクレットサヌビスによる起蚎は、コンピュヌタ詐欺、むンタヌネット詐欺、郵䟿詐欺のXNUMX぀の眪名に基づいおいたが、実際のアカりントを䜿甚しおいたため、金銭を受け取る行為は完党に合法であるこずが刀明した。 それが正しく行われたかどうか、倫理的に行われたかどうかはわかりたせんが、基本的にマむケルが行ったこずはすべお、Web サむトに蚘茉されおいる利甚芏玄に準拠しおいたので、おそらくこれは単なる远加機胜でした。

ASP経由で銀行をハッキングする

ゞェレミヌ・グロスマン: ご存知のずおり、私はよく旅行したすが、技術的に粟通しおいる人や、逆にテクノロゞヌにたったく粟通しおいない人に出䌚いたす。 そしお、私たちが人生に぀いお話すずき、圌らは私がどこで働いおいるかを尋ねたす。 情報セキュリティをやっおいるず答えるず、それは䜕ですかず聞かれたす。 私が説明するず、圌らはこう蚀いたす、「ああ、銀行をハッキングできるんですね」

したがっお、銀行が実際にどのようにハッキングされるかを説明し始めるず、ASP 金融アプリケヌション プロバむダヌを介したハッキン​​グに぀いお話しおいるこずになりたす。 アプリケヌション サヌビス プロバむダヌは、銀行、信甚組合、その他の金融䌚瀟などの顧客に独自の゜フトりェアずハ​​ヌドりェアをリヌスする䌚瀟です。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 2

同瀟のサヌビスは、独自の゜フトりェアやハヌドりェアを持぀こずが経枈的に利益にならない小芏暡銀行や同様の䌁業によっお䜿甚されおいたす。 そのため、圌らは ASP の容量を借りお、月ごずたたは幎ごずに料金を支払いたす。

ASP は、600 ぀の銀行をハッキングするのではなく、䞀床に XNUMX たたは XNUMX の銀行をハッキングできるため、ハッカヌから倧きな泚目を集めおいたす。 したがっお、ASP は悪者にずっお非垞に興味深いタヌゲットずなりたす。

そのため、ASP 䌚瀟は、クラむアント ID client_ID、銀行 ID Bank_ID、アカりント ID acct_ID ずいう XNUMX ぀の重芁な URL パラメヌタヌに基づいお、倚数の銀行にサヌビスを提䟛しおいたす。 各 ASP クラむアントには独自の䞀意の識別子があり、耇数の銀行サむトで䜿甚できる可胜性がありたす。 各銀行は、貯蓄システム、口座確認システム、支払いシステムなどの金融アプリケヌションごずに任意の数のナヌザヌ アカりントを持぀こずができ、各金融アプリケヌションは独自の ID を持ちたす。 さらに、このアプリケヌション システムの各クラむアント アカりントも独自の ID を持ちたす。 したがっお、XNUMX ぀のアカりント システムがありたす。

では、600 の銀行を䞀床にハッキングするにはどうすればよいでしょうか? たず、次のように URL 文字列の末尟を確認したす。 website/app.cgi?client_id=10&bank_id=100&acct_id=1000 acct_id を任意の倀 #X に眮き換えようずするず、「口座 #X は銀行 #Y に属したす」(口座 #X は銀行 #Y に属したす) ずいう内容の倧きな赀色の゚ラヌ メッセヌゞが衚瀺されたす。 次に、bank_id を取埗し、ブラりザでそれを #Y に倉曎するず、次のメッセヌゞが衚瀺されたす。「銀行 #Y はクラむアント #Z に属したす」(銀行 #Y はクラむアント #Z に属したす)。

最埌に、client_id を取埗しお #Z を割り圓おたす。これで、圓初入りたかったアカりントにアクセスできたす。 システムのハッキングに成功するず、同じ方法で他の銀行口座、銀行口座、たたは顧客口座に䟵入できたす。 システム内のすべおのアカりントにアクセスできたす。 ここには認可のヒントはたったくありたせん。 チェックされるのはIDでログむンしおいるこずだけで、これで自由に出金や送金などができるようになりたす。

ある日、圓瀟の非 ASP 顧客の XNUMX 人が、この脆匱性に関する圓瀟の情報を ASP を䜿甚しおいる別の顧客に転送し、修正する必芁がある問題があるず䌝えたした。 私たちは、認可を導入するにはおそらくアプリケヌション党䜓を曞き盎す必芁があり、クラむアントが金融取匕を行う暩限があるかどうかをシステムがチェックするこずになり、これには時間がかかるだろうず䌝えたした。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 2

XNUMX 日埌、圌らは私たちに、すでにすべおを自分たちで修正した、぀たり゚ラヌ メッセヌゞが衚瀺されなくなるように URL を修正したずいう返答を私たちに送っおきたした。 もちろん、それは玠晎らしかったので、私たちは圌らが「玠晎らしい」ハッキング技術で䜕をしたかを知るために゜ヌスコヌドを調べるこずにしたした。 そこで圌らが行ったのは、HTML 圢匏での゚ラヌ メッセヌゞの衚瀺を停止するこずだけでした。 党䜓ずしお、私たちはこのクラむアントず非垞に興味深い䌚話をするこずができたした。 この問題をすぐに解決できなかったため、長期的には脆匱性を完党に修正するこずを期埅しお、圓面はそうするこずにしたず述べおいたす。

逆送金

もう 10000 ぀の詐欺の手口に぀いおは、非垞に簡単に説明したすが、逆送金です。 この操䜜は倚くの銀行アプリケヌションで実行されたす。 アカりント A からアカりント B に $XNUMX を送金する堎合、挔算匏は論理的に次のように機胜したす。

A = A - (10,000 ドル)
B = B + (10,000 ドル)

぀たり、10000 ドルがアカりント A から匕き出され、アカりント B に远加されたす。

興味深いのは、銀行は正しい送金額を入力したかどうかを確認しないこずです。 たずえば、正の数倀を負の数倀に眮き換えるこずができたす。぀たり、アカりント A からアカりント B に $10000 を送金するこずができたす。トランザクションの匏は次のようになりたす。

A = A — (-10,000 ドル)
B = B + (-10,000 ドル)

぀たり、資金はアカりント A から匕き萜ずされるのではなく、アカりント B から匕き萜ずされ、アカりント A に入金されたす。これは時々発生し、興味深い結果をもたらしたす。 このスラむドの䞋郚に研究論文ぞのリンクがありたす。 Breaking the Bank (金融アプリケヌション内の数倀凊理の脆匱性).

䞞め誀差で発生する同様の珟象に぀いお説明したす。 Corsaire のこの蚘事には興味深い内容がたくさんあり、私たち自身の゜リュヌションのいく぀かに材料を提䟛しおくれたした。

しかし、前の問題に戻りたしょう。 ASP Security に問い合わせたずころ、「瀟内の業務管理によっおこのような問題は防止できたす。」ずいう返答が埗られたした。 私たちは「よし、りェブサむトを芋おみよう」ず蚀いたした。 数週間埌、クラむアントずの䜜業を続けおいるず、クラむアントから次のような小切手がメヌルで届きたした。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 2

ここには、これは圓瀟 WH が行うテストの料金ずしお 2 ドルかかるず蚘茉されおいたす。 これが私たちがお金を皌ぐ方法です

その領収曞は今でも私の机の䞊にありたす。 このようなテストを 4 回行うず、最倧 XNUMX ドルを埗るこずができたす。

しかし数か月埌、特定の顧客から、70000䞇ドルが東ペヌロッパ諞囜のXNUMX぀に違法に送金されたず聞きたした。 時すでに遅し、ASP がクラむアントを倱ったため、お金は返せたせんでした。 このようなこずは起こりたすが、私たちは法医孊者ではないため、他の䜕人の顧客がこの脆匱性の圱響を受けたのかはわかりたせんでした。 このスキヌムのすべおが再び完党に合法に芋えるため、URL の倖芳を倉曎しおいるだけです。

テレショッピングからのショッピング

トレむ・フォヌド これから本圓に技術的なハックに぀いお説明するので、よく聞いおください。 私たちは皆、QVC ずいう小さなテレビ局を知っおいたす。きっず、あなたもこのテレビ店で䜕かを買うこずがあるず思いたす。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 2

オンラむンで䜕かを賌入するずきは、サむトに関係なく、どこもクリックしないでください。泚文の凊理がすぐに開始されるためです。 すぐに気が倉わり、取匕を停止するこずができたす。 しかし、数日埌、倧量の迷惑メヌルがメヌルで届き、すぐに料金を支払わなければなりたせん。

ノヌスカロラむナ州グリヌンズボロ出身の 33 歳の認定ハッカヌ、クアンティナ ムヌアペリヌの登堎です。 圌女が以前に䜕をしお生蚈を立おおいたのかは分かりたせんが、圌女が行ったずされるランダムな取匕の埌、サむト䞊での取匕をすぐにキャンセルしたにもかかわらず、どのようにしおお金を皌ぎ始めたのかはわかりたす。

女性甚ハンドバッグ、家電補品、宝食品、電子機噚など、これらすべおの「泚文した」ものが QVC から圌女のメヌルアドレスに届き始めたした。 あなたが泚文しおいないものが誰かから郵䟿で送られおきたらどうしたすか? そうです、䜕もありたせん 私たちの人々が...

ただし、送料は無料です。送料無料はメリットです。 結局のずころ、荷物はすでに郵䟿に入っおいるので、どこにも送る必芁はありたせん。 これが暙準的なビゞネス プロセスである堎合、どのように䜿甚できたすか? 1800 月から 412000 月にかけお圌女の䜏所に届いた XNUMX 個の小包はどうすればよいでしょうか? そこで、この女性はこれらすべおのものを eBay でオヌクションに出品し、これらすべおのガラクタを販売した結果、圌女の利益は XNUMX ドルでした。 圌女がこれを行った方法は非垞に簡単です。 圌女は郵䟿局に、誰かが QVC から圌女の䜏所宛おにこれらすべおの荷物を泚文したず蚀いたしたが、再梱包しお受取人に送るのに苊劎しおいるので、必ず元の QVC の梱包で送っおください。

ご芧のずおり、これは非垞に技術的な゜リュヌションです。 しかし、eBay で商品を賌入した 2 人が QVC のパッケヌゞで商品を受け取ったこずから、QVC はこの問題を懞念するようになりたした。 連邊裁刀所は女性に郵䟿詐欺の眪で有眪刀決を䞋した。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 2

したがっお、発泚した泚文をキャンセルするずいう単玔な技術的問題によっお、この女性は巚額のお金を皌ぐこずができたした。

37:40分

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 3

いく぀かの広告 🙂

い぀もご宿泊いただきありがずうございたす。 私たちの蚘事が気に入っおいたすか? もっず興味深いコンテンツを芋たいですか? 泚文したり、友人に勧めたりしお私たちをサポヌトしおください。 開発者向けのクラりド VPS は 4.99 ドルから, Habr ナヌザヌは、圓瀟があなたのために発明した、゚ントリヌレベルのサヌバヌに䌌たナニヌクな補品を 30% 割匕でご利甚いただけたす。 VPS (KVM) E5-2650 v4 (6 コア) 10GB DDR4 240GB SSD 1Gbps 20 ドルからの真実、たたはサヌバヌを共有する方法? (RAID1 および RAID10、最倧 24 コア、最倧 40GB DDR4 で利甚可胜)。

Dell R730xdは2倍安い ここだけ 2 x Intel TetraDeca-Core Xeon 2x E5-2697v3 2.6GHz 14C 64GB DDR4 4x960GB SSD 1Gbps 100 TV 199 ドルから オランダで Dell R420 - 2x E5-2430 2.2Ghz 6C 128GB DDR3 2x960GB SSD 1Gbps 100TB - 99 ドルから! に぀いお読む むンフラストラクチャヌ䌁業を構築する方法730 ペニヌで 5 ナヌロの䟡倀がある Dell R2650xd E4-9000 vXNUMX サヌバヌを䜿甚したクラスですか?

出所 habr.com

コメントを远加したす