Sziasztok,
Feltörték a telefonközpontomat és az összes fővonali számlámról (cheapvoip, voipdiscount) átutalták a pénzt egy általuk használt számlára.
Logok szerint megvan a pontos időpont, ip cím, és az átutaláshoz használt azonosítók.
(Okozott kár értéke ~10-20e Ft + pár sikertelen próbálkozás a bankszámlámról történő újbóli feltöltésre és áttöltésre)
Mit tehetek ilyenkor, volt már valaki hasonló helyzetben?
- 9180 megtekintés
Hozzászólások
feljelentés? illetve szolgáltatónak szólni, hogy kérnéd vissza...
- A hozzászóláshoz be kell jelentkezni
Rendőrség tud valamit tenni ilyen helyzetben?
- A hozzászóláshoz be kell jelentkezni
nem nagyon. egyébként is relatíve kicsi a kár, nem is foglalkoznak vele igazán.
--
Gábriel Ákos
http://i-logic.hu
- A hozzászóláshoz be kell jelentkezni
Esélyes, 50e Ft alatt még csak nem is büncselekmény :(
- A hozzászóláshoz be kell jelentkezni
dede, viktor kiraly ota 1 ft eseten is az...
regen volt a 20000 ft a szabalysertesi hatar, ma mar egy ellopott zsemleert is bortonbe kerulhetsz...
- A hozzászóláshoz be kell jelentkezni
Hozzá kell tenni tetszőleges mértékű lehetséges szellemi termék eltulajdonítást. De szerintem már maga a betörés is bűn.
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Effektíve megvan az elkövető, javítja a statisztikát: hacsak nem valami ismert klán tehetséges sarjához vezet a cím, az ilyesmit kedvelik. Főleg, mert jó nagy habot lehet verni a hekker szó körül.
- A hozzászóláshoz be kell jelentkezni
Hagy dolgozzanak vele, ha már ez a dolguk. Ha sikerrel járnak, nyertél.
- A hozzászóláshoz be kell jelentkezni
+1
--
Gábriel Ákos
http://i-logic.hu
- A hozzászóláshoz be kell jelentkezni
Okulaskeppen leirnad, hogyan nyomtak fel, es pontosan mit is?
Koszi
---------------------------------------------------
Hell is empty and all the devils are here.
-- Wm. Shakespeare, "The Tempest"
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
Subscribe.
Amúgy normál halandó ezekről a számlákról nem tud egyenleget leemelni (csak eltelefonálni).
Persze vannak, akik megtehetik ezt, de kétlem, hogy ilyen akciókat követően sokáig hagynák őket garázdálkodni.
Mindenképpen jelentsd (mármint a kérdező) nekik - remélem, visszaszerezhető a pénz... de legalább tudjanak róla.
Az is érdekes lehet, hogyan jutottak be a szerverre és hogy tudták az összes számláról leemelni az összeget.
Mit látsz a logokban?
Másfelől - miből állapították meg a fiókok felhasználói név/jelszó párosát?
Bejöttek a gépedre SSH-n és áttúrták a konfigjaidat? - gyenge jelszót használtál?
Egyébként Asteriskhez (és SSH bejelentkezésekhez is) érdemes lehet fail2ban-t beállítani, ill. SSH-n root-ot nem beengedni (config opció), továbbá ha csak bizonyos user/ek tudnak root-tá válni, az sem rossz ötlet (wheel).
- A hozzászóláshoz be kell jelentkezni
az eltelefonalas epp eleg: felhivjak a sajat emeltdijas szamukat es kesz
--
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Persze, de nem ezt írta a kérdező - bár más kérdés, az átutalást mi alapján mondta.
Ha ez történt, elméletileg a logokból látszik.
Nem mellesleg valóban ez a leginkább jellemző - folyamatosan próbálkoznak az 5060-as porton és ilyesmire vadásznak.
Volt már néhány téma itt hasonló problémával.
Az átutalás azért hangzott furán, mert elméletileg megtehetik, de gyakorlatilag viszonylag kevesen.
Ellenben több számláról is eltűnt a pénz, aminek vagy az az oka, hogy az Asterisk hiba esetén ezeken a vonalakon megy ki, vagy másként tudták meg az adatokat, esetleg eltalálták az előhívóját vagy más usert is törtek, akinek más alapértelmezett számlája van.
Amúgy ha emelt díjas számot hívtak, az megint csak kibogozható a log-ból és érdekes lehet.
- A hozzászóláshoz be kell jelentkezni
Nekem is volt pár próbálkozás az 5060-5061-es porton ami nyitva van SIP-nek a routeren.
A (számomra megnyugtató) megoldás az volt hogy source addressnek megadtam a sip.szolgaltato.com-ot aztán máris nincs nyitva csak nekik.
Azóta nincs a logokban semmi ilyesmi (kopp-kopp).
- A hozzászóláshoz be kell jelentkezni
csak eltelefonálni
Igen. Ez anno pl. a telefonkártyás időkben úgy ment, hogy a csaló regisztrált egy emeltdíjas szolgáltatást, a lopott/hamisított/stb. kártyáról felhívta a saját szolgáltatását, és a letelefonált összeg egy részét a telefonszolgáltató kifizette az emeltdíjas szolgáltatónak. Persze megbukni is így buktak meg, hiszen ehhez valakinek a nevét, bankszámlaszámát kellett adnia :)
- A hozzászóláshoz be kell jelentkezni
"Egyébként Asteriskhez (és SSH bejelentkezésekhez is) érdemes lehet fail2ban-t beállítani, ill. SSH-n root-ot nem beengedni (config opció), továbbá ha csak bizonyos user/ek tudnak root-tá válni, az sem rossz ötlet (wheel)."
ezek helyett inkabb be kell allitani hogy csak key-el autholjon...
az biztonsagosabb mint a pw es nem szivatod magad feleslegesen
- A hozzászóláshoz be kell jelentkezni
Ez is egy megoldás, igen.
...csak a kulcsot kell jó helyre tenni, hogy kéznél legyen, amikor kell - de máshoz azért ne jusson el. :)
- A hozzászóláshoz be kell jelentkezni
Nem fogod elhinni, de van olyan - az informatikához, IT innovációhoz annak születése óta kapcsolódó - multicég, ahol a kulcsos autentikáció tilos.
- A hozzászóláshoz be kell jelentkezni
És ott kulcsos auth helyett mit használnak?
PKI, One-Time-Password (OTP), vagy RSA token?
Kicsit bővebben kifejtenéd, hogy miért tilos?
- A hozzászóláshoz be kell jelentkezni
Forszolt maximális élettartamú jelszó az előírás.
A miértre nem tudok választ adni - már csak azért sem, mert van olyan szervezet a cégnél, amelynek feladata a vállalati biztonsági sztenderdek folyamatos felülvizsgálata, és a szervezet e munka jelentős részét olyan monitorral végezteti, amely - teljesen ésszerűen - kulccsal autentikálja magát.
Véletlenül sem azt akartam kihozni, hogy a key-pass a követendő (apage satanas), csak hogy ilyen csoda is létezik.
- A hozzászóláshoz be kell jelentkezni
Ez úgy hangzik mint az ex-munkahelyem. Csak nem a NüG? :)
- A hozzászóláshoz be kell jelentkezni
Nem tudom (és hirtelen az én barátom sem), hogy mi a NüG, de vakon merem mondani, hogy az általan vázolt nagyobb is, patinásabb is a szakmában.
- A hozzászóláshoz be kell jelentkezni
Nemzetközi Üzleti Gépek :)
- A hozzászóláshoz be kell jelentkezni
Irgalomattyanehaggyel, rögtön elkezdtem agyalni, hogy ez a NüG a NER-nek melyik fiókszervezete lehet.
De igen, így igen.
- A hozzászóláshoz be kell jelentkezni
Bruhahaha... remélem legalább forszolva használja mindenki az 123456 és a 654321-es jelszavakat.
- A hozzászóláshoz be kell jelentkezni
Szerintem így történhetett:
Megszerezték az Asteriskből a user nevet/jelszót, aztán ezzel már be tudtak lépni az adott oldalra. (Mivel ezeknél a szolgáltatóknál az oldalra bejelentkezéshez ill. a telefonáláshoz is ugyanaz a név/jelszó kell.)
Az oldalra belépés után meg a "Recharge a friends phone" funkcióval átpakolták magukhoz a pénzt.
- A hozzászóláshoz be kell jelentkezni
Arra gondolsz, hogy Asterisk sebezhetőséget használtak ki?
Ez a Recharge friend´s phone valami új dolog lehet... vagy nem néztem eléggé át... nem rémlett a dolog. :)
- A hozzászóláshoz be kell jelentkezni
Úgy igazából nem is gondolkodtam azon, hogy milyen sebezhetőséget használtak ki. Esetleg bejutottak az Asterisket futtató gépre?
- A hozzászóláshoz be kell jelentkezni
Erre írtam az SSH belépést.
Mindenesetre kíváncsi lennék rá.
- A hozzászóláshoz be kell jelentkezni
sub
- A hozzászóláshoz be kell jelentkezni
Lehetne ezt az egészet kicsit részletesebben? Milyen gép, milyen szoftver, milyen hozzáférés, stb?
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
erre kíváncsi vagyok
--
Tényleg melot keresek... aki lát szolhatna.
nem értek semmihez és sokat akarok keresni.
/most a szitázok,de infos munkát keresek egyetemi tanulmányok mellé.. /
- A hozzászóláshoz be kell jelentkezni
Olcson meguszta, nekem peer kozpontrol anno 6M koruli osszeget telefonaltak el 3 nap alatt, 50call parhuzamosan Kuba fele....
(egyik kedves kollega veletlen invertalta a frontend tuzfalban a szabalyokat, plusz VELETLEN azzal az egy mellekkel jottek, amin nem volt forced pin access, plusz VELETLENUL tudtak a 64karakteres kulcsmondatot is az accounthoz... )
- A hozzászóláshoz be kell jelentkezni
Azonnal jelezni a banknak is és a szolgáltatónak is. Ha pár napon belül jelzed mindkét fél felé, visszakapod a pénzed. Auto recharge-ot letiltani -ha van- és jelszóváltoztatás a szolgáltatónál és a saját mellékek esetén + az admin felületen is. Szóval mindenhol.
- A hozzászóláshoz be kell jelentkezni
Tipp: (válogass kedvedre melyekkel élsz / nem élsz)
- admin felület minimum http auth mögé
- webszerver más portra rakni
- tűzfallal csak megbízható helyekről beengedni az admin felületre a csomagokat
- fail2ban
És úgy egyébként minden olyan szolgáltatást, ami nem feltétlen kell működjön
a sztenderd portokon - főként az adminisztrációs eszközök - azt lehet rejtegetni magas portra
plussz tűzfalazni, akár dinamikusan is.
Persze, aki be akar jönni az be fog jönni.
A gépet amúgy kopromitáltnak tartanám a helyedben és reinstall minimum. Már ha nincs tripwire vagy hasonlóval
napi szintű auditod, hogy meg tudd állapítani melyik binárist hackelték meg azon a gépen.
- A hozzászóláshoz be kell jelentkezni