Горячее
Лучшее
Свежее
Подписки
Сообщества
Блоги
Эксперты
Войти
Забыли пароль?
или продолжите с
Создать аккаунт
Я хочу получать рассылки с лучшими постами за неделю
или
Восстановление пароля
Восстановление пароля
Получить код в Telegram
Войти с Яндекс ID Войти через VK ID
Создавая аккаунт, я соглашаюсь с правилами Пикабу и даю согласие на обработку персональных данных.
ПромокодыРаботаКурсыРекламаИгрыПополнение Steam
Пикабу Игры +1000 бесплатных онлайн игр
Грибные блоки - красочная головоломка, в которой вам предстоит передвигать блоки и заполнять ряды, чтобы собирать грибочки в корзину! Попробуйте продержаться как можно дольше!

Грибные блоки

Головоломки, Расслабляющая, Пазлы

Играть

Топ прошлой недели

  • Rahlkan Rahlkan 1 пост
  • Tannhauser9 Tannhauser9 4 поста
  • alex.carrier alex.carrier 5 постов
Посмотреть весь топ

Лучшие посты недели

Рассылка Пикабу: отправляем самые рейтинговые материалы за 7 дней 🔥

Нажимая кнопку «Подписаться на рассылку», я соглашаюсь с Правилами Пикабу и даю согласие на обработку персональных данных.

Спасибо, что подписались!
Пожалуйста, проверьте почту 😊

Помощь Кодекс Пикабу Команда Пикабу Моб. приложение
Правила соцсети О рекомендациях О компании
Промокоды Биг Гик Промокоды Lamoda Промокоды МВидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
0 просмотренных постов скрыто
4
eventh0rizon
eventh0rizon
1 год назад

Как обломать мошенника: возврат взломанного Telegram аккаунта⁠⁠

Привет всем!

С некоторого времени Telegram ввёл аутентификацию по email и этим не преминули воспользоваться мошенники.

Если вы как и мой друг столкнулись с тем, что вы больше не можете попасть в свой аккаунт, не торопитесь пользоваться странными гайдами из сети.

Я столкнулся с таким впервые и могу предположить только следующее:
- если не установлена двухфакторная аутентификация, злоумышленник может использовать свою электронную почту для входа по чужому номеру телефона (любому номеру? По крайней мере, у меня не возникло сложностей с привязкой своего email к номеру друга);
- мошенник использует аккаунт для рассылки часто используемым контактам просьб перевести ему денежные средства. Сообщения от мошенника затираются, возможно, по какому-то таймингу;
- мошенник генерирует голосовые сообщения с помощью нейронной сети с целью обмануть родственников/друзей.

Что самое странное, используя продвинутые техники мошенничества, злоумышленник за пару часов даже не догадался вывести TON из кошелька.

Хронология событий
1. Друг пишет с просьбой скинуть ему 60 000 рублей с формулировкой "до завтра". Пытаюсь ему позвонить в Telegram, звонки запрещены. Что странно, всегда был раньше на связи;
2. Звоню ему в WhatsApp. Узнаю о взломе. Гуглю проблему, вижу рекомендации о блокировке SIM-карты (не делайте так ни в коем случае!);
3. Посылаю к оператору, узнать, возможен ли выпуск дубликата сим-карты. Оказывается, невозможен. Понимаю, что тэйк про блокировку симки уже нежизнеспособен;
4. Расспрашиваю как произошёл взлом. Понимаю, что замешана электронная почта (вводился номер, был получен код из СМС, потом переустановлено приложение, вход через почту, почта заменена злоумышленником, авторизация больше невозможна);
5. Вхожу в Telegram со своего мобильного устройства, используя номер друга. Ввожу свой email, мне приходит код на почту, спрашиваю код у друга, который Telegram выслал в SMS по указанному телефонному номеру. Если СМС не приходит, нужно запросить звонок с кодом под диктовку;
6. Вхожу в его аккаунт. Добавляю облачный пароль. Добавляю код-пароль. Проверяю устройства в Настройки - Конфиденциальность - Устройства. Устройство в итоге только одно: моё.
7. Проверяю избранное: вижу несколько голосовых. В голосовых просьба "скинуть деньги на карту, можно поменьше, это я, пока не могу говорить" и всё в таком духе. Слышно синтетическое звучание голоса, но тембр и даже некоторые особенности речи угадываются.

Как обломать мошенника: возврат взломанного Telegram аккаунта Мошенничество, Telegram, Противодействие, Двухфакторная аутентификация, Защита, Мессенджер, Пароль, Персональные данные, Длиннопост, Негатив

В настройках конфиденциальности отключена возможность позвонить пострадавшему.

Выводы
1. Установите двухфакторную аутентификацию. Установите облачный пароль. Сделать это можно в приложении Настройки - Конфиденциальность - Облачный пароль.
2. Удалите все неиспользуемые или подозрительные сессии в Настройки - Конфиденциальность - Устройства.
3. Используйте надёжные пароли.
4. Никому не отправляйте свои персональные данные: логины, пароли, адреса.

Пока полёт нормальный, слежу за активностью аккаунта. Надеюсь, худшее позади и друг сможет пользоваться своим Telegram-аккаунтом и кошельком в дальнейшем без всяких проблем.

Будьте осторожны, помогите защитить аккаунты своих родных и близких, объясните, как себя обезопасить от кражи, чаще звоните друг другу.

В эпоху нейронных сетей за голосовыми сообщениями могут скрываться уже не наши друзья, а те, кто хотят нас обобрать до нитки.

Показать полностью 1
[моё] Мошенничество Telegram Противодействие Двухфакторная аутентификация Защита Мессенджер Пароль Персональные данные Длиннопост Негатив
29
7
artarea
artarea
1 год назад

Двухфакторная аутентификация и старая техника⁠⁠

Продаю я свой старенький MacBook pro 2015 года и решил все свои данные удалить и откатиться к заводским настройкам. Как-то слишком фанатично подошел к этому вопросу, что в итоге после всех этих процессов Мак не хотел загружаться и мне пришлось через режим восстановления, создав новые тома на диске, устанавливать с системного диска стоявшую там по умолчанию macOS Yosemite - такую же древнюю, как и мой ноут, ось.

Продавать ноут с такой устаревшей операционной системой мне показалось моветоном и я решил накатить максимально новую, поддерживаемую этим поколением маков - Monterey. И тут встала проблема: не могу войти в AppStore через AppleID. Ввожу логин/пароль - пишет, что неверные. Хотя настроена двухфакторная аутентификация и на доверенные устройства (айфон и мой новый мак) приходят уведомления о попытке входа с предложением сгенерировать 6-ти значный код. Но на старом маке до этапа ввода кода просто никак не дойти!

Причём в iCloud на старом маке зайти получается, а в AppStore - нет. Перелопатив интернет, повводив разное в терминал и потанцевав с другими бубнами, нашёл странное решение. Цимес в том, что на старых осях еще не была внедрена система двухфакторки, поэтому вводить этот шестизначный код просто некуда, не предусмотрена форма. И надо типа ввести сначала логин/пароль на старом девайсе, тебе придет код на доверенный девайс и ты просто вводишь его на старом после пароля, без пробелов.

«Ну неееет», подумал я. Для входа в айклауд же предусмотрена форма, я входил. Не может быть, чтобы для апстора не была предусмотрена. Оказалось, что «ну дааа» и действительно этот способ рабочий! Вот такие странные костыли в самой передовой технике мира))

Понятно, что Apple не до Yosemite 9-10-ти летней давности, надо каждый год новое поколение для каждого из видов гаджетов выпускать. Но тем не менее, двухфакторка уже лет 5 точно активно используется…

Показать полностью
[моё] Apple Macbook Mac Os Yosemite Двухфакторная аутентификация Текст
9
KaiTak
KaiTak
1 год назад

«Госуслуги» без SMS и регистрации. Да-да, без SMS!⁠⁠

«Госуслуги» без SMS и регистрации. Да-да, без SMS! Госуслуги, Двухфакторная аутентификация, Инструкция, Личный опыт

Без SMS и регистрации, но с баккара и гуриями!

Всем, кого задрала необходимость получать SMS для входа на «Госуслуги», денег на электронную подпись жалко, а биометрию сливать неохота, есть способ лучше – подтверждение одноразовым паролем (TOTP). Способ также работает, когда сотовая связь недоступна и нет доступа к Интернету (интересно, как вы тогда попадете на «Госуслуги»?)

Работает это так: вы ставите себе на смартфон или компьютер программу, которая генерирует одноразовые пароли, вводите в нее «стартовый» код с «Госуслуг», после чего программа начинает генерировать с определенным интервалом эти самые одноразовые пароли.

«Госуслуги» знают, какой пароль сгенерирует программа через определенное время, поскольку алгоритм генерации у них общий, как и «стартовый» код, от которого пляшет генератор. При этом у каждого пользователя «Госуслуг» «стартовый» код будет свой, поэтому и одноразовый пароль Иванова не подойдет для входа в аккаунт Петрова. Вон на скрине я смело показываю свой одноразовый пароль, который был действителен только для моего аккаунта и только в определенный момент.

За подробностями со слайдами идите в Google, или просто считайте эту систему черным ящиком, порождением шайтана и темной магией.

Я остановил свой выбор на WinAuth, который старый, но дело свое делает исправно, при этом не требует доступа в Интернет и тем более регистрации на сайте производителя со сливом ему номера телефона пользователя (как делает распиаренный Authy). Еще он работает под Windows (впрочем, он только под Windows и работает). У Касперского есть неплохой обзор подобных программ для разных платформ.

Скачали, распаковали, запустили, попытку вылезти в Интернет можно заблокировать без ущерба для функционала, нажали кнопку Add, выбрали вариант Authenticator. В поле Name указываем желаемое название генератора, например, «Госуслуги», в поле рядом с кнопкой Decode вводим «стартовый» код от «Госуслуг».

Для получения «стартового» кода идем по адерсу https://lk.gosuslugi.ru/settings/safety/login в разделе «Вход с подтверждением» жмем ссылку «Выбрать другой способ», в открывшемся блоке выбираем «Одноразовый код (TOTP)», жмем кнопку «Продолжить» – тут-то и появляется «стартовый» код – 8 групп по 4 символа; дважды кликаем по нему – он копируется в буфер.

Этот код вводим в поле программы рядом с кнопкой Decode и жмем кнопку Verify ниже, пару секунд ждем. Если нет подключения к Интернету, программа ругнется – можно смело закрыть окно с руганью и увидеть появившийся ответный шестизначный код – его вводим на «Госуслугах».

Все, подтверждение одноразовым паролем включено, подтверждение по SMS – отключено. Теперь, когда надо залогиниться в «Госуслугах» – запускаете WinAuth и она выдаст действующий в настоящий момент одноразовый пароль. Если доступ в Интернет программе заблокирован, для получения одноразового пароля нужно будет нажать круговую стрелку и пароль появится через пару секунд.

PS: сразу после создания генератора паролей для «Госуслуг» стоит кликнуть по колесику программы в правом нижнем углу, выбрать опцию Export и указать место сохранения файла со «стартовым» кодом (сохранение реализовано через жопу, но оно работает), чтобы когда пролюбите армейским способом саму программу или ее настройки, можно было легко и приятно восстановить доступ к «Госуслугам».

Показать полностью
[моё] Госуслуги Двухфакторная аутентификация Инструкция Личный опыт
8
4
PNIPU
PNIPU
2 года назад

За последние три месяца на Пермский Политех было совершено более 260 тысяч кибератак⁠⁠

За последние три месяца на Пермский Политех было совершено более 260 тысяч кибератак Информационная безопасность, Хакеры, Интернет, Взлом, Вирус, Персональные данные, Аутентификация, Двухфакторная аутентификация, Длиннопост

В России за первую половину 2023 года количество кибератак выросло в два раза по сравнению с аналогичным периодом за прошлый год. В ПНИПУ за период с мая по июль было зафиксировано 264 305 кибератак. Все они успешно отражены.

Начальник отдела информационной безопасности Пермского Политеха Антон Каменских рассказывает, что большинство кибератак (246 884 случаев) связаны с «разведкой», когда злоумышленники автоматизировано с помощью ботов собирают информацию о веб-ресурсах, оценивают их уязвимость, а также потенциальный интерес для взлома. Прямого вреда такие атаки не несут.

Реальную опасность представляли только 2327 атак (около 1% от общего числа), однако чаще всего — это попытки вслепую обойти защиту веб-ресурсов организации. Среди потенциально опасных случаев можно выделить DDoS-атаки (25% от количества всех атак), их цель — довести вычислительную систему до отказа. Интенсивность таких атак на Пермский Политех существенно выросла летом в период приемной компании.

— Прочие атаки связаны с попытками эксплуатации различных популярных уязвимостей веб-ресурсов из OWASP TOP-10. Развернутые системы защиты успешно справляются с большинством кибератак. Конечно, всегда есть риск zero-day уязвимостей (недостатка программного обеспечения), поэтому отдел информационной безопасности ПНИПУ стремится использовать современные сертифицированные решения, которые помогают противодействовать даже таким угрозам, — комментирует эксперт Пермского Политеха Антон Каменских.

Кандидат технических наук и доцент кафедры информационных технологий и автоматизированных систем ПНИПУ Даниил Курушин рассказал, какие виды компьютерных вирусов существуют и как можно похитить биометрические данные пользователя социальных сетей.

Вирус — это компьютерная программа, способная к самотиражированию, то есть бесконтрольному распространению по сети. Принято считать, что вирусы обязательно наносят вред системе, однако это не всегда так. Существует несколько видов угроз:

  • исследовательские, или разведывательные атаки: они позволяют разузнать об атакуемой системе и выявить ее уязвимые места;

  • атаки типа «эксплойт» — микропрограммы, эксплуатирующие некоторую уязвимость, которая могла быть выявлена в ходе разведывательной атаки;

  • атаки, вызывающие «отказ от обслуживания», которые призваны заблокировать работу сервиса или сети;

  • атаки, направленные на кражу или модификацию данных;

  • атаки, направленные на эксплуатацию вычислительной мощности устройства в собственных целях атакующего. Например, для генерации криптовалюты или для атак на другие хосты.

— Разумеется, если ввести в поиск «10 самых опасных вирусов 2023 года», то Интернет предложит соответствующий рейтинг с обзором на каждый вирус. Однако есть ли в этом смысл? Атомная бомба, безусловно, опаснее автомобиля, но шансов погибнуть под его колесами несравнимо больше, — отмечает эксперт Пермского Политеха Даниил Курушин.

Поэтому важен не вопрос «какой вирус самый опасный?», а «что делать, чтобы не пострадать от них?». Ответ на этот вопрос на первый взгляд довольно прост. Во-первых, соблюдать «информационную гигиену» и не устанавливать программы из сомнительных источников. Во-вторых, использовать технологические платформы, менее подверженные вирусным и другим атакам, объясняет специалист Пермского Политеха. Операционные системы на ядре Linux обычно безопаснее систем от Windows. Тенденция такова, что открытые и молодые системы безопаснее старых и закрытых. При этом редкие конфигурации могут быть безопаснее популярных, потому что под них реже пишутся программы-эксплойты.

— Существует сайт virustotal.com, который позволяет проверить файл 60 разными программами. Вполне может быть так, что 20 программ скажут, что вирусов нет, а 40 других обнаружат вредоносную программу. И как быть? В этом деле «демократия» не работает! — добавляет кандидат технических наук Даниил Курушин.

Часто целью кибератак становятся личные данные пользователей сети. Защитить эти данные может только Закон (152-ФЗ «О персональных данных» от 27.07.2006). Прочие меры лишь затрудняют их несанкционированное использование. Если ресурс запрашивает разрешение на использование ваших персональных данных, значит, что его владельцы следуют Закону. Однако ваши данные все еще могут попасть к третьим лицам как по недосмотру, так и намеренно. Чтобы этого не произошло, следует соблюдать аккуратность в сети, не регистрироваться сверх необходимости в разных сервисах и не оставлять свои данные в сомнительных ресурсах, считает эксперт ПНИПУ.

Необходимо понимать, что даже пересылка паспортных данных через мессенджеры или почту есть не что иное, как публикация личных данных. Даниил Курушин объясняет, что все данные, пересылаемые через сеть, записываются на носители серверов занятых в этом процессе и, теоретически, могут попасть к третьим лицам. Если необходимо переслать ваши данные через публичный сервис (например, социальные сети), то зашифруйте файл и отправьте пароль отдельным сообщением, желательно через другой сервис.

Говоря о защите персональных данных в соцсетях, стоит понимать, что любой способ предоставления уникального кода (пароля, отпечатка пальца и т.п.) — лишь первый этап сложного процесса. Интернет так устроен, что общение между вами и сервисом происходит путем отправки и приема множества пакетов с цифровыми данными. Подтверждение же подлинности пользователя занимает лишь малую часть из них. В дальнейшем вашему устройству выдается код (его можно найти в файлах cookies), который и есть «настоящий пароль». Если злоумышленнику удастся похитить или подобрать этот код, он сможет войти в ваш аккаунт.

Эксперт Пермского Политеха рассказывает, что крупные провайдеры услуг стараются сделать процедуру аутентификации достаточно безопасной. Но обеспечить полную безопасность вашим данным пока невозможно. Поэтому часто можно встретить дополнительную проверку подлинности пользователя, например, при совершении денежных транзакций.

Специалист ПНИПУ добавляет, что двухфакторная аутентификация (когда ваш аккаунт, например, защищен паролем и привязан к номеру телефона, на который приходит код проверки) также может быть скомпрометирована. Для дополнительной безопасности сервисы обычно присылают пользователям уведомления о входах в систему с других устройств. За помощью также можно обратиться в техподдержку, если вы получили нелогичные и подозрительные сообщения от друзей или у вас просят деньги, пароль от сервиса или другие коды.

— Не поленитесь и проведите «учения» с вашими родственниками. Все, указанное ранее, люди обычно знают, но не умеют применить в нужный момент, — комментирует Даниил Курушин.

Показать полностью
Информационная безопасность Хакеры Интернет Взлом Вирус Персональные данные Аутентификация Двухфакторная аутентификация Длиннопост
4
KirillSerg995
KirillSerg995
2 года назад

По мне, совсем глупо⁠⁠

Система Государственных услуг стала изощряться, как только может

Так, с 1 декабря 2023 года они собираются ввести обязательную 2FA (двухфакторную аутентификацию)

По мне, совсем глупо Интернет, Госуслуги, Telegram, Смс код, Двухфакторная аутентификация, Аутентификатор, Абсурд, Абсурдопедия, Где логика?, Код, Мессенджер, Верификация, Подтверждение, Код подтверждения, Подтверждение личности, Длиннопост

Глупо.

Если у меня, к примеру, телефон не с собой, разрядился, глючит или вовсе сломался, а я хочу зайти с компа? Теперь это невозможно?!!! И даже email вместо номера использовать невозможно

Что самое забавное, Telegram с декабря 2022 года стал переводить многих пользователей на авторизацию через email, а не СМС, что на мой взгляд тоже слишком глупо, ибо телеграм полностью привязан к номеру телефона

По мне, совсем глупо Интернет, Госуслуги, Telegram, Смс код, Двухфакторная аутентификация, Аутентификатор, Абсурд, Абсурдопедия, Где логика?, Код, Мессенджер, Верификация, Подтверждение, Код подтверждения, Подтверждение личности, Длиннопост
По мне, совсем глупо Интернет, Госуслуги, Telegram, Смс код, Двухфакторная аутентификация, Аутентификатор, Абсурд, Абсурдопедия, Где логика?, Код, Мессенджер, Верификация, Подтверждение, Код подтверждения, Подтверждение личности, Длиннопост

Напомню, в июле 2022 он перестал отправлять СМС-коды в неофициальные версии

В декабре 2022- также в клоны официальной версии приложения

Показать полностью 3
[моё] Интернет Госуслуги Telegram Смс код Двухфакторная аутентификация Аутентификатор Абсурд Абсурдопедия Где логика? Код Мессенджер Верификация Подтверждение Код подтверждения Подтверждение личности Длиннопост
8
1
ghazan
ghazan
2 года назад

Вот и будет тебе... резерв © Адмирал Ушаков⁠⁠

Вот и будет тебе... резерв © Адмирал Ушаков Госуслуги, Робот, Добровольцы, Двухфакторная аутентификация, Код, Восстановление
Показать полностью 1
Госуслуги Робот Добровольцы Двухфакторная аутентификация Код Восстановление
0
10435
DELETED
2 года назад

Угон учётной записи Госуслуг с 2fa-авторизацией⁠⁠

Недавно я получил по электронной почте уведомление о входе в мой личный кабинет Госуслуг.


Удивился, поскольку не входил. Удивился еще больше вспомнив, что у меня настроена двухфакторная аутентификация, а смс с кодом в этот раз не приходило.


Попытался авторизоваться — не получилось. Мой пароль был изменен злоумышленником.
С помощью процедуры восстановления пароля вернул себе доступ к личному кабинету.
Стал разбираться. Открыл в профиле раздел «Безопасность / Действия в системе». Там увидел запись о «восстановлении пароля в результате личного обращения». После которой обнаружил записи об успешной авторизации неизвестных лиц.


Обнаружил также, что двухфакторная аутентификация была просто выключена в процессе этого «восстановления пароля в результате личного обращения». Без каких-либо уведомлений-оповещений.


Обратился в техподдержку Госуслуг. Началась долгая переписка. Техподдержка очень не хотела разбираться с проблемой и несколько раз пыталась закрыть мое обращение. Проявил настойчивость и заставил работать. В результате они нашли злоумышленника. Им оказался работник клиентской службы провинциального отделения ПФ РФ.


Потом мне звонил руководитель этого отделения и уговаривал меня написать заявление, будто бы я сам обратился к ним для восстановления пароля. Объяснял это тем, что злоумышленник — очень ценный сотрудник, и они очень хотят спустить эту историю на тормозах. Вежливо послал его по известному адресу.


Однако мои наивные надежды, что сотрудники Госуслуг инициируют служебное расследование и накажут злоумышленника быстро разбились о суровую реальность глубокого пофигизма этих самых сотрудников. Видимо, они не посчитали этот инцидент заслуживающим внимания.
Мотивацию злоумышленника предполагаю, но не уверен.

В сухом остатке имеем следующее:


Сотрудник провинциальной клиентской службы может запросто сбросить ваш пароль одновременно выключив двухфакторную аутентификацию. Потом спокойно авторизоваться в вашем ЛК и сделать все, что ему нужно. И, главное, ему потом за это ничего не будет, если он дружит со своим начальством.

Интересно, сколько стоит сегодня на рынке предоставление доступа к чужим учетным записям через ЕСИА по описанному выше алгоритму…


Хабр

Показать полностью
Госуслуги Информационная безопасность Взлом Текст Двухфакторная аутентификация Из сети Копипаста
460
0
Аноним
Аноним
2 года назад

Код подтверждения⁠⁠

Всем привет!
Вот и настало моё время накатать первый пост-вопрос :)


Последние дни были сложности с получением смс-сообщений для верификации различных сервисов.

Сегодня (с моб. устройства) был запрошен код для Samsung Account (двухфакторка).
К моему удивлению сообщение с кодом подтверждения пришло в WhatsApp с номера +7 (915) ...
В описании бизнес-аккаунта, с которого получено сообщение - https://codeverify.me


Кто-нибудь сталкивался с подобной ситуацией?
Не удалось нагуглить что-то на эту тему.


Выглядит подозрительно, но не очень понятно, с какой стороны к этому подкопаться.

Двухфакторная аутентификация Код подтверждения Текст
3
Посты не найдены
О нас
О Пикабу Контакты Реклама Сообщить об ошибке Сообщить о нарушении законодательства Отзывы и предложения Новости Пикабу Мобильное приложение RSS
Информация
Помощь Кодекс Пикабу Команда Пикабу Конфиденциальность Правила соцсети О рекомендациях О компании
Наши проекты
Блоги Работа Промокоды Игры Курсы
Партнёры
Промокоды Биг Гик Промокоды Lamoda Промокоды Мвидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
На информационном ресурсе Pikabu.ru применяются рекомендательные технологии