История одного взлома или как пытались увести всё, но не увели ничего

Всем привет. Наверное, самая безрадостная новость в блоге проекта, но я бы очень хотел придать огласке действия одной личности и ситуацию вокруг проекта Macpages, чтобы предупредить других пользователей и авторов блогов. Просто приведу факты и некоторые выводы, которые сделал для себя.

Предисловие

У меня есть моя основная почта на сервисе MobileMe, который кстати будущим летом уже станет историей. Я был наивен и никогда не использовал сложные, сгенерированные пароли в сети и все было здорово. Однако, в конце 2010 года, работая за компьютером неожиданно получаю сообщение о восстановлении пароля на почте, процедуру сам не заказывал. Естественно, понимаю, что почту хотят увести, но успеваю перед злоумышленником по этой ссылке сам сменить пароль. С тех пор я использую только пароли, сгенерированные софтом, например 1Password на Mac.

Все было нормально до последнего времени — на почте был уникальный пароль с спецсимволами, буквами разного регистра и длиною не менее 10 символов. Подбором такой взломать не каждый ботнет сможет. К тому же такой пароль не был один на все аккаунты — почту, твиттер, панель для домена и т.п.

Marberry.ru

На прошлой неделе на почту проекта support@macpages.me пишет некая, как потом оказалось, несуществующая личность Алексей Щербаков из «отдела развития» интернет-магазина marberry.ru. Предлагает очень лакомую партнерскую программу, обещая 15% скидки пользователям на всю технику Apple и неплохой процент нашему проекту за привлеченных покупателей.

Отмечу, что у нас уже есть подобная партнерская программа с iPrintIt — сервисом фотопечати из iPhoto и Aperture в России. Их основателя я знаю лично и компания это создавалась не так давно у всех нас на глазах, думаю еще можно откопать топики обсуждения и зарождения идеи на ru_mac. Поэтому к новому предложению, которое появилось из неоткуда я отнесся с подозрением.

Уточняю у менеджера откуда такая дешевая техника, мы сами-то из Финляндии по такой цене не всегда привезти можем, а тут еще и нам хороший процент обещают и пользователям нашим скидка. Чудеса экономики какие-то, как оказалось позже — нет, просто обычные кидалы.


Отвечают, что закупаются в ООО «Дихаус» и волноваться не стоит, вся техника «белая» и на гарантии (для тех, кто не в курсе скажу, что Дихаус действительно один из основных если не основной дистрибьютер техники Apple в России, у него закупаются крупные ретейлерские сети вроде Re:Store). Вроде идет вполне нормальное общение, отвечают вовремя и вполне корректно, но сайт магазина мягко говоря напрягает — он слеплен на скорую руку, половина ссылок не работает, информация о технике скудна, а контакты еще скуднее.

Что-то тут не так Кэп
Далее лазаю по их сайту и натыкаюсь на ссылку сообщества во Вконтакте. Более 80 тысяч участников, видео с благодарными покупателями, какие-то обсуждения. Вроде вполне живое сообщество, проникаюсь небольшим доверием и соглашаюсь на партнерку. Хотя знаю, что накрутить это дело в социальной сети не составляет труда — только плати.

Вечером в воскресенье готовлю баннер в сайдбар с предложением скидки. С менеджером договорились, что указывая кодове слово «macpages» при оформлении заказа покупатель будет получать скидку 15%. Напоследок решаю погуглить и почитать отзывы о компании:

Продают продукцию Apple не дорого, на самом деле обман. Подал 8.04.11 заявление в Генпрокуратуру и на Петровку 38. С Петровки в тот же день отзвонились и уточнили данные как со мной связаться. Вопрос как долго могут рассматриваться такие дела, и что мне ещё нужно сделать чтобы вернуть деньги?
мой друг потерпевший. Живу в Казани. Найти бы этого мошенника. Неужели никто так и не может его посадить?
Нашли его.ему 16 лет, уже который раз причем его ловят. надеюсь возместит ущерб.
все кто обманут звонить в УВД г. КАЗАНИ. (на ул. К. Маркса) +7(843) 291-27-85 Новикову А.А.
Сегодня в контакте написала, все что я думаю про этого Вову, короче меня быстренько везде забанили и матом обложили.

Вся орфография сохранена, эти и другие отзывы доступны здесь, а так же многих других сайтах в сети. Забегая вперед скажу, что мошеннику действительно 17 лет на данный момент, может поэтому и промышляет — несовершеннолетний.

Понимаю, что связался не с теми и решаю сделать страницу с недобросовестными магазинами и сервисами, которые работают с техникой Apple, дабы предупредить других пользователей. Ребята с marberry.ru якобы ничего не подозревая продолжают уточнять по почте как будем взаимодействовать, не отвечаю им.

Тебя взломали
Просыпаюсь сегодня в 8 утра. Привычка сразу проверять почту на айфоне не подводит — в 3:39 ночи был сменен пароль на основную почту. Далее идут сообщения о восстановлении пароля для админки macpages.me и панели на домены, у меня их две — на webnames и majordomo. На первой к тому же сменили контактный email, чтобы я не смог восстановить доступ даже успешно войдя в почту MobileMe.

Вот так потерять все в сети разом, мягко говоря было неожиданностью. Но паниковать не стал.

Все дело в нюансах
Ребята с marberry.ru подчистили все лазейки, сменили пароли и контрольные вопросы для восстановления паролей. Не постеснялись указать имя, адрес, номер мобильного в контактах владельца учетной записи. Но в итоге Apple их подвела…

Для почты на MobileMe есть несколько возможностей настройки — в самой учетке по адресу me.com и на сайте компании по адресу appleid.apple.com. Так вот, чистили все дело через второй адрес, но в настройках на me.com остался нетронутым второй мой адрес email — списки адресов альтернативных email как оказалось на обоих адресах независимые, причем на me.com он судя по всему не редактируется. Как вы уже догадались, на сохранившийся адрес я смог отправить ссылку на восстановление пароля.

Далее получив доступ к почте восстановил контроль над доменами и админкой сайта. В случае webnames мне повезло — компания находится в Самаре и я смог лично приехать в офис, предъявил паспорт и менеджер без лишней бумажной волокиты (что удивило!) затер контактный адрес злоумышленника, вписав мой.

Позже я еще видел на почте сообщения о попытках восстановить пароли на разных сервисах, но доступ для мошенников был закрыт… От безысходности начались еще более неадекватные действия с marberry:

Пока не успел вернуть зоны на домене, на macpages.ru разместили нецензурной брани в мою сторону и адрес прописки (раскрытие персональных данных ведь наказуемо?), а позже сделали редирект на marberry.ru
Прислали SMS об этом:


Начали названивать через Skype (питерский шлюз на +7 (812) 458-87-70) и с неизвестных номеров (на самом деле я знаю номера):


Кульминация — просят пойти на компромисс. Адрес отправителя фейковый, поэтому Mail его и посчитал спамом:


Выводы
А выводы я сделал следующие:

Не «завязывайте» все сервисы на одну почту, лучше создайте отдельный ящик для этого дела и не светите его нигде
Статарйтесь указывать в профилях альтернативные email, как правило через них можно оперативно восстановить доступ
Используйте только серьезные пароли, никаких логинов и 12345 — я этим не болею, но есть такие пользователи
Разным сервисам — разные пароли
По возможности ограничивайте весь доступ по ip и используйте СМС-нотификацию. Если почту у вас уведут, то без ip не попадут, а если и это удастся — вашу SIM им не подделать

Гвоздь программы
Мы подошли к самому интересному моменту, но сначала особо подчеркну, что публикую общедоступные данные — из социальных сетей, сайтов и открытых источников. Наш гвоздь — Владимир Шакуров, прописан в г.Казани, 17 полных лет, а в мае уже будет 18 и соответственно ответственности поприбавится:

Его профайл на Вконтакте, можете передавать приветы. А вот группу буквально сегодня прикрыли модераторы Вконтакте, много жалоб:


Кстати, товарищ талантливый, обманывая десятки если не сотни людей на технике Apple он трудится над новыми проектами, которые я бы рекомендовал обходить стороной и советовать другим делать тоже самое:

beta.lefreim.com и lefreim.com
marberry.ru

Список будет пополняться. Домены у него все зарегистрированы через PrivacyProtect.org, но на данный момент мне удалось выяснить его:

ФИО
Паспорт (полные данные)
Интернет-провайдера и некоторые адреса email
Номера личных мобильных и номера «контактов» marberry.ru
Ближайшие контакты с именами и номерами, в том числе возможные контакты соучастников
Есть логи авторизаций, переписок, СМС

В связи с этим встает вопрос, что сделать дальше. В наши отделы К мало верю, но вдруг? Есть некоторые контакты в ФСБ, стоит задействовать? Если кому-то кажется, что ничего страшного не произошло и кража паролей детская шалость, то кроме паролей там были данные кредитных карт и личные персональные данные. Есть на сайте юристы?

Прошу всех, у кого есть возможность, максимально широко распространить информацию об этом человеке. В свою очередь через знакомых блоггеров постараюсь обеспечить максимальное количество репостов в рунете, да и вы можете копипастить сколько угодно.

И еще кое-что, скорее к юристам. Данному человеку так же известны некоторые данные обо мне (ФИО, прописка, паспорт, номер телефона). Не исключаю, что скоро обо мне что-нибудь напишут в сети. Можно будет дополнительно и за это дело привлечь? Ведь фактов там не будет, а значит клевета.
Извините но это копия с сайта macpages.me, для того что бы рассказать о таком человек и предупредить об опасности!
  • +16
  • 26 сентября 2011, 23:10
  • neyrosha
  • 0

Комментарии (13)

RSS свернуть / развернуть
+
+3
Отдел К, юристы… — этому бы «человеку» по жопе надавать.
avatar

DiSiGi

  • 27 сентября 2011, 02:18
+
0
Хотя конечно неприятностей доставляет, «падонАк малолетний»!
avatar

DiSiGi

  • 27 сентября 2011, 02:19
+
0
Я в этом деле не профессионал, скажите каким образом он умудрился взломать вашу почту. Я еще понимаю группа хакеров находит уязвимость, использует оборудование, перебор и тп, но как этот чудо хакер смог вас взломать? Неужели так просто ломануть какой-нибудь kk43ASDF?
У самого подобный пароль, интересно насколько я защищен. Если можно и ссылку где хорошо освещен этот вопрос для «чайников».

А группа в контакте работает.
avatar

TheRisastance

  • 27 сентября 2011, 03:57
+
0
Пароль был 24-значный
avatar

neyrosha

  • 27 сентября 2011, 08:18
+
+1
Так все-таки как можно было подобрать пароль?
avatar

michael

  • 27 сентября 2011, 10:55
+
0
Пароль не подбирали, как-то по другому, самому и интересно.
avatar

hunol

  • 27 сентября 2011, 13:34
+
0
может в присланных письмах ссылочка была какая, по которой тыкнул?
avatar

komarik

  • 27 сентября 2011, 17:19
+
0
Через сервис восстановления пароля?
avatar

bvitaliyg

  • 27 сентября 2011, 21:50
+
0
Ок.
avatar

shchepin

  • 27 сентября 2011, 16:22
+
0
Тфу, глупый я человек. Сгоряча комментарий оставил. :)

Кросспост сделаю обязательно. Страна должна знать своих героев. Кстати, почему ссылку на профайл не оставили? Все равно же, вычисляется в 2 счета.

По идее, за несовершеннолетнего ответственность должны нести родители. Подайте на его родителей в суд на возмещение морального и т д ущерба. Я серьезно. Понятное дело, что реально многого вы не добьетесь в реалиях российской судебной системы, но зато предадите это дело огласке. Опять же — родители, родственники да и все остальные будут в курсе.

Если сейчас этого малолетнего идиота не обломать — пострадают люди.
avatar

shchepin

  • 27 сентября 2011, 16:33
+
0
avatar

komarik

  • 27 сентября 2011, 17:18
+
0
Я лично с этим Вовой общался, но меня просто умолял, что бы я поверил в его сказку.
Не видитесь на это, а группа ВК снова открыта
avatar

rupam71

  • 29 сентября 2011, 18:32
+
0
Уважаемые фанаты!

5О 5О8О9У 83ЛОМ4, 8 ТОТ 9ЕНЬ БЫЛ Н4Й9ЕН Н08ЫЙ С5ОСОБ ИНЪЕКЦИИ Ч3Р3З АПАЧЬ.
данным способом можно абсолютно любой сайт, как положить, так и забрать.

Посотрудничаем? :D — это, чтобы вы, уважаемые читатели данного поста, поняли кто вам ответил.
avatar

nenazovu

  • 10 октября 2011, 03:34

Только зарегистрированные и авторизованные пользователи могут оставлять комментарии.
Блоги, ИТ и законодательство, История одного взлома или как пытались увести всё, но не увели ничего