Благочестивый хакер пожалел растяп — сотрудников сотового оператора?

Хакер под ником w0rm похвастался, что получил доступ к файловой системе нескольких сайтов «Мегафона» и служебным данным сотрудников оператора, сообщает TJ. Он сообщил, что собранные им данные частично уже были опубликованы в сети из-за невнимательности сотрудников оператора. Трогать клиентскую базу хакер не стал якобы по этическим соображениям. Если так, то выходит, что любопытство и невнимательность сотрудников мобильного оператора позволили хакеру проникнуть в компьютерную сеть оператора из «большой тройки». Однако представители «Мегафона» заявляют, что не зафиксировали случаев несанкционированного доступа.

По словам w0rm, изначально он купил SIM-карту «МегаФона» и решил поменять пароль к своему личному кабинету, после чего обнаружил, что тот состоит всего из шести цифр и сменить его можно только на другой подобный пароль. Далее w0rm выяснил, что войти в личный кабинет «МегаФона» можно через виджет для главной страницы «Яндекса», который не требует капчи для ввода. При помощи самописного кода на Python хакеру удавалось получить пароль, а соответственно и доступ к личным данным любого абонента — детализации звонков, SMS, ФИО и информации по платежам. За счёт использования многопоточности w0rm мог узнать чужой пароль за 20-30 минут.

Открытие побудило w0rm проверить ресурсы «МегаФона» на наличие других уязвимостей. Собрав список поддоменов сайта оператора, хакер обнаружил архив с экспортом системы управления проектами Jira, датированный началом 2015 года. Хакер отметил, что это удалось сделать наудачу — адрес для хранения оказался стандартным — и архив до сих пор хранится в открытом доступе. В файле экспорта Jira в том числе обнаружился список используемых сотрудниками «Мегафона» паролей, используя которые хакер получил коды доступа к ряду служебных ресурсов и адресов электронной почты, на которые приходят отчёты о состоянии серверов. 

Так, w0rm удалось попасть в систему администрирования домена megafon.mobi («Мегафон Почта»), к сборкам приложений с сайта для разработчиков головного офиса «Мегафона», к скрипту для администрирования сервера сайта дилеров дальневосточного филиала компании. Также несанкционированный доступ был получен к документации на сайте HFLabs, в которой разработчики «Мегафона» обсуждают создание системы по актуализации базы данных абонентов.

В «Яндексе» сообщили TJ, что виджеты «Мегафона» уже более полугода не отображаются на главной странице и отметили, что их приложение не содержит уязвомостей.  Как пояснил w0rm, он использовал устаревший, но работающий метод авторизации через виджет «Яндекса» для уральского филиала «Мегафона», найденный через поисковую систему. Хакер заявил, что публично обращался к представителям оператора, но они не отреагировали на сообщение об уязвимости. Представители оператора заявляют, что не зафиксировали случаев несанкционированного доступа, но проводят дополнительную проверку по фактам сообщений в соцсетях.

Хакер w0rm, который также действует под псевдонимами Rev0lver и Hash, известен как «хакер-невидимка». Ранее он успешно атаковал сайты The Wall Street Journal и Vice Media, пытался взломать серверы BBC. Представители многих атакованных w0rm сайтов не находят следов проникновения, в тоже время хакер выкладывает скриншоты, доказывающие факт взлома ресурсов. По словам самого w0rm, его действия имеют социальную миссию: он привлекает внимание специалистов по информационной безопасности к ошибкам в ПО.


 

Марина Бродская
3 сентября, 2015

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

30.06.2025
Всё связать до 1 июля: «симку», биометрию, «Госуслуги»
30.06.2025
Нейросетям поставили задачу усовершенствовать бюджетный процесс
30.06.2025
Draugnet послужит демократизации отчётности по киберугрозам
30.06.2025
Россиян превращают в дропперов особо изощрённым способом
30.06.2025
Банк России сдал нулевой срез по цифровому рублю
30.06.2025
Половина безопасников хочет приостановить развёртывание GenAI
27.06.2025
«Корыстные цели и низкий уровень правовой культуры». Телеком-лицензии — только в чистые руки
27.06.2025
США опасаются усиления иранских кибератак после авиаударов
27.06.2025
«Можно было бы просто запретить импорт отдельных сегментов». «Аквариус» — о вечном
27.06.2025
ИИ позволяет бороться с телефонными мошенниками, сохраняя тайну связи

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных