Благочестивый хакер пожалел растяп — сотрудников сотового оператора?

Хакер под ником w0rm похвастался, что получил доступ к файловой системе нескольких сайтов «Мегафона» и служебным данным сотрудников оператора, сообщает TJ. Он сообщил, что собранные им данные частично уже были опубликованы в сети из-за невнимательности сотрудников оператора. Трогать клиентскую базу хакер не стал якобы по этическим соображениям. Если так, то выходит, что любопытство и невнимательность сотрудников мобильного оператора позволили хакеру проникнуть в компьютерную сеть оператора из «большой тройки». Однако представители «Мегафона» заявляют, что не зафиксировали случаев несанкционированного доступа.

По словам w0rm, изначально он купил SIM-карту «МегаФона» и решил поменять пароль к своему личному кабинету, после чего обнаружил, что тот состоит всего из шести цифр и сменить его можно только на другой подобный пароль. Далее w0rm выяснил, что войти в личный кабинет «МегаФона» можно через виджет для главной страницы «Яндекса», который не требует капчи для ввода. При помощи самописного кода на Python хакеру удавалось получить пароль, а соответственно и доступ к личным данным любого абонента — детализации звонков, SMS, ФИО и информации по платежам. За счёт использования многопоточности w0rm мог узнать чужой пароль за 20-30 минут.

Открытие побудило w0rm проверить ресурсы «МегаФона» на наличие других уязвимостей. Собрав список поддоменов сайта оператора, хакер обнаружил архив с экспортом системы управления проектами Jira, датированный началом 2015 года. Хакер отметил, что это удалось сделать наудачу — адрес для хранения оказался стандартным — и архив до сих пор хранится в открытом доступе. В файле экспорта Jira в том числе обнаружился список используемых сотрудниками «Мегафона» паролей, используя которые хакер получил коды доступа к ряду служебных ресурсов и адресов электронной почты, на которые приходят отчёты о состоянии серверов. 

Так, w0rm удалось попасть в систему администрирования домена megafon.mobi («Мегафон Почта»), к сборкам приложений с сайта для разработчиков головного офиса «Мегафона», к скрипту для администрирования сервера сайта дилеров дальневосточного филиала компании. Также несанкционированный доступ был получен к документации на сайте HFLabs, в которой разработчики «Мегафона» обсуждают создание системы по актуализации базы данных абонентов.

В «Яндексе» сообщили TJ, что виджеты «Мегафона» уже более полугода не отображаются на главной странице и отметили, что их приложение не содержит уязвомостей.  Как пояснил w0rm, он использовал устаревший, но работающий метод авторизации через виджет «Яндекса» для уральского филиала «Мегафона», найденный через поисковую систему. Хакер заявил, что публично обращался к представителям оператора, но они не отреагировали на сообщение об уязвимости. Представители оператора заявляют, что не зафиксировали случаев несанкционированного доступа, но проводят дополнительную проверку по фактам сообщений в соцсетях.

Хакер w0rm, который также действует под псевдонимами Rev0lver и Hash, известен как «хакер-невидимка». Ранее он успешно атаковал сайты The Wall Street Journal и Vice Media, пытался взломать серверы BBC. Представители многих атакованных w0rm сайтов не находят следов проникновения, в тоже время хакер выкладывает скриншоты, доказывающие факт взлома ресурсов. По словам самого w0rm, его действия имеют социальную миссию: он привлекает внимание специалистов по информационной безопасности к ошибкам в ПО.


 

Марина Бродская
3 сентября, 2015

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

19.12.2025
НСПК — о едином пространстве для проведения транзакций
19.12.2025
Пентагон видит в ISACA глобальный орган по контролю за ИБ-стандартами
19.12.2025
«Слишком жёсткие правила могут замедлить темпы внедрения ИИ»
19.12.2025
«Здесь востребованы люди, которые умеют совмещать системное мышление с прикладной инженерией»
19.12.2025
NCSC стремится внедрить передовые методы защиты в цепочки поставок
18.12.2025
Эксперт: Продление жизни карт «Мир» грозит ростом скамерской активности
18.12.2025
ИИ-разработчики сами боятся утратить навыки из-за засилья нейросетей
18.12.2025
Max берёт возможный максимум
18.12.2025
ЛК: Геймерам угрожает новый инфокрад
18.12.2025
NCSC будет бороться со скамерами на основе «иллюзии обмана»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных