SME

Ako prišiel programátor o 50-tisíc dolárov

Hacker chcel získať prominentný účet na sociálnej sieti Twitter. Celý postup vydierania ukázal na problémy Twitteru i firmy GoDaddy.

(Zdroj: ILUSTRAČNÉ - SITA/AP)

BRATISLAVA. Naoki Hiroshima mal na sociálnej sieti Twitter veľmi vzácny účet. Jeho názov mal iba jedno písmeno – N.

Za jeho odkúpenie dostával pravidelne ponuky: najvyššia ponúkaná suma bola 50-tisíc dolárov . Mnohí sa tento účet pokúšali ukradnúť a Hiroshima bežne dostával emaily ohľadom zmeny zabudnutého hesla. Dlho odolával. Až do teraz.

SkryťVypnúť reklamu
SkryťVypnúť reklamu
Článok pokračuje pod video reklamou
SkryťVypnúť reklamu
Článok pokračuje pod video reklamou

Jednému hackerovi sa nakoniec útok podaril a pôvodný majiteľ už účet nemá pod kontrolou.

Vydieranie a výmena

Viac než samotná informácia je však zaujímavý samotný príbeh. Ako sa to útočníkovi podarilo? A kto pochybil, kde sú bezpečnostné problémy a ako lajdácky k bezpečnosti svojich klientov pristupujú veľké firmy?

SkryťVypnúť reklamu

Naoki používal email na vlastnej doméne. Tam bol zaregistrovaný aj jeho účet na Twitteri. Hacker najskôr ukradol doménu, aby s ňou presmeroval aj poštu na vlastný server.

Ostávalo už len požiadať o zmenu zabudnutého hesla na Twitteri a mail s potrebným kľúčom následne dorazil na email, ktorý mal už v tom okamihu patriť útočníkovi.

To sa však nepodarilo, pretože Naoki zmenil svoj email spárovaný s Twitter účtom na iný. Hacker však získal doménu a jej správcovské konto a tiež Facebookový účet Hiroshima.

S majiteľom začal vyjednávať. Ak odovzdá „N“, dostane späť ostatné ukradnuté prístupy. Naoki preto zhodnotil, že získať späť „N“ sa môže podariť aj neskôr. Podobne, ako to v roku 2012 dokázal Mat Honan, ktorý bol obeťou podobného útoku.

Prísť o domény, kde má aj firemné webové stránky, by bolelo viac. Na dohodu teda pristúpil.

SkryťVypnúť reklamu

Naoki zmenil prominentné meno účtu „N“ na „N_is_stolen“, teda „N_je_ukradnuté“ a informoval útočníka. Ten si ihneď prevzal uvoľnené „N“, vrátil prístup k ukradnutej doméne a ponúkol vysvetlenie detailov útoku.

Pochybili firmy

Ako sa dostal k doméne? Nepoužil pri tom žiadne moderné počítačové metódy útokov, ale jeden z najstarších hackerských útokov – sociálne inžinierstvo. Umožnili mu to ľudské chyby pracovníkov spoločností PayPal a GoDaddy.

„Najskôr som zavolal do PayPal a použil zopár veľmi jednoduchých techník sociálneho inžinierstva, aby som získal posledné štyri cifry tvojej karty.“, vysvetľuje útočník. „Zavolal som do GoDaddy a povedal som, že som stratil kartu, ale pamätám si posledné štyri cifry.“

Pre ilúziu silnejšieho overenia od útočníka žiadali aj prvé dve čísla karty. Nechali ho však hádať dovtedy, kým netrafil obe z nich.

SkryťVypnúť reklamu

Firma PayPal odmieta, že by z nej unikli akékoľvek informácie týkajúce sa tohto prípadu. Todd Redfoot, šéf informačnej bezpečnosti spoločnosti GoDaddy vo vyjadrení upozornil, že útočník mal k dispozícií veľkú časť informácií potrebných k získaniu prístupu. Priznal však aj chybu zamestnanca a prisľúbil zmeny v tréningu.

Autor je riaditeľom bezpečnostnej spoločnosti Citadelo.

Autor: Tomáš Zaťko

SkryťVypnúť reklamu

Najčítanejšie na SME Tech

SkryťVypnúť reklamu
SkryťVypnúť reklamu
SkryťVypnúť reklamu
SkryťVypnúť reklamu

Neprehliadnite tiež

Týždenný podcast o novinkách z vedy.


a 3 ďalší
Ilustračné foto.

Umelcov otrávil trend štartovacích balíčkov.


5

Po príchode Muska polovica používateľov obmedzila používanie siete X.


8
Podcast Klik

Komentovaný prehľad technologických správ.


a 2 ďalší

Komerčné články

  1. Detox pre vaše auto. Prejaví sa v spotrebe aj vo výkone
  2. Plátené tašky a opakované použitie
  3. Kupujete si dovolenku? Nezabudnite na poistenie storna!
  4. Ženy nepatria za volant? Majiteľ autoškoly má iný názor
  5. Národný futbalový štadión prináša do ekonomiky milióny
  6. Prenájmom bytu môžete zlepšiť životy
  7. TV Markíza spustí spravodajský projekt TN live už 9. júna
  8. Vírus HPV môže mať až 80% sexuálne aktívnych ľudí
  1. Plátené tašky a opakované použitie
  2. Kupujete si dovolenku? Nezabudnite na poistenie storna!
  3. Detox pre vaše auto. Prejaví sa v spotrebe aj vo výkone
  4. Nespoliehajú sa na štát, ale na vlastné sily
  5. Digitálna bezpečnosť opäť v centre pozornosti
  6. Takto chutí zlato
  7. Národný futbalový štadión prináša do ekonomiky milióny
  8. Ženy nepatria za volant? Majiteľ autoškoly má iný názor
  1. Prenájmom bytu môžete zlepšiť životy 7 881
  2. Vírus HPV môže mať až 80% sexuálne aktívnych ľudí 6 344
  3. Národný futbalový štadión prináša do ekonomiky milióny 4 040
  4. TV Markíza spustí spravodajský projekt TN live už 9. júna 3 809
  5. Ženy nepatria za volant? Majiteľ autoškoly má iný názor 3 763
  6. Iónske alebo Dodekanské ostrovy? Grécke leto má stovky tvárí 3 708
  7. Kozmetika ju najprv zachránila, dnes ňou pomáha iným 2 313
  8. Bezlepkové delikatesy od šéfkuchára svetových hviezd 2 306
SkryťZatvoriť reklamu