Про угон аккаунтов или как я стал мамкиным хакером
В один прекрасный (ибо в это утро, о чудо, не началась очередная война) день приходит мне на мыло письмо "платеж на сумму 4900р в магазине ВсеИнструменты не удался".
"Команда паника!" - подумал я и пошел разбираться.
Для ЛЛ: некто оформил "быстрый заказ" на мою почту в магазине ВсеИнструменты, который никак её не валидирует. При этом через эту самую почту вполне можно зайти в аккаунт, сменить пароль, пообщаться с поддержкой и оформить заказ.
Для начала выяснилось, что почта не моя основная, а на mail.ru, которой я не пользовался миллион лет и с которой просто настроена переадресация. Зашел я значицца на ВсеИнструменты и успешно "восстановил" через нее пароль (который и не знал никогда). Зашел в аккаунт, посмотрел заказ(ы), даже оформил новый на 11р.
Карта, правда, привязана не была, так что оплатить его не удалось. Аккаунт был на некоторое похожее на мое имя и с верифицированным (не моим) номером телефона. Пообщался с поддержкой, которая долго не могла вдуплить, че от нее вообще хотят - заказ то доставлен, че тебе еще надо, пес? (т.е. люди вообще не вникали в вопрос).
После долгих перекидываний с одного дехподдержца к другому, наконец удалось выяснить, что они вообще не валидируют емейлы, а то, что с невалидированного емейла можно зайти и сбросить пароль - ну так это дело то житейское, но мы вас услышали.
Причем пишу это сейчас и прям де жа вю. Год или два назад будто ровно такая же фигня просиходила, воз и ныне там. Вот интересно, а если б карта была привязана и я б на миллион рублей заказал че, считался ли бы я хакером? Было ли б это "незаконное обогащение"? А если б не на себя заказал, а на последний адрес доставки? Десять тон навозного удобрения, с доставкой прямо в офис? Получите-распишитесь, как гриццо.
В общем, что я хочу сказать: всем онлайн-магазинам, даже такому увОжаемому, как ВсеИнструменты, абсолютно посрать не просто на ваши персдаты, а вот вообще на все. Поэтому не указывайте и не оставляйте в инете что-либо, что может представлять для вас ценность: карты, на которых лежат ощутимые для вас деньги; личную инфу, которую не должны увидеть посторонние; фоточки личного характера; а если оставляете - знайте, что к ним могут получить доступ вот вообще-кто-угодно, даже если эти вообще-кто-угодно не очень-то этого хотят. Я вот не хочу