У меня только что взломали Skype с использованием некоей принципиальной уязвимости сервиса, позволяющей третьим лицам получить код для смены пароля к любому аккаунту на произвольно выбранный почтовый адрес. То есть без взлома сервиса и без подбора паролей. Конкретный механизм, позволяющий это сделать, публиковать не хочу, могу лишь
(
Read more... )
Comments 113
(The comment has been removed)
http://habrahabr.ru/post/158545/
Reply
Работает пока все :(
только смена примари мыла сейчас спасет.
Reply
Reply
(The comment has been removed)
Reply
Reply
Я ж поочередно получил все уведомления от сервера Skype - сперва сам token, потом сообщение о смене пароля, потом сообщение о новом адресе email.
То есть я в реальном времени мог наблюдать за тем, какие действия осуществлял взломщик с моим аккаунтом, и в какой последовательности.
Подлинность тех tokens, которые он использовал в процессе, как и факт их использования, мне подтвердил сервер Skype.
Какое уж тут внушение, все задокументировано до запятой.
Reply
(The comment has been removed)
А главное - хули предупреждать, если просто дырку латать надо.
От этого эксплойта нет способа защититься при существующих настройках защиты Скайпа.
Reply
Reply
Reply
"регистрировать аккаунт Skype с такого адреса электронной почты, который нигде не засвечен"
Это, что, китайская грамота? Какой аккаунт не зарегестрируй (по первому утверждению), всё равно получишь йух, пусть он и неизвестен?
Reply
Перехват token возможен лишь в том случае, если взломщик ЗНАЕТ, какой email зарегистрирован у Вас в Skype. Если он этого не знает, то не может выдать себя за владельца аккаунта, и, соответственно, не может заказать token.
Email в Скайпе не публичен, в отличие от логина, но он доступен поиску по базе. От поиска спасает как раз не засвеченный email.
Reply
Reply
Reply
Reply
Leave a comment