Халатность Webnames, как украли 25 тыс. у.е. и любая корпоративная почта под угрозой.

v367
На сайте с 03.12.2004
Offline
76
#11

Если домен был верифицированный, то фотошоп не прошел бы.

v367
WR
На сайте с 16.08.2006
Offline
55
#12

Как понять верифицирован? У меня с вебнеймс письменный договор заключен. Причем тут верифицированный домен и то что они пароли шлют кому попало по 1 скану, пусть даже и настоящему!?

Настоящий скан или нет будет известно через несколько дней когда будет получен ответ от вебнейсм правоохранительными органами.

http://easychange.ru (http://easychange.ru) - автообмен WebMoney, Yandex Money, RBK Money. http://easychange.org (http://easychange.org) - автообмен Liberty Reserve, Perfect Money, Yandex, RBK. http://wmirk.ru (http://wmirk.ru) - обмен е-денег. ICQ 255131
asef
На сайте с 08.02.2002
Offline
164
#13
WMIRK.ru:
Причем тут верифицированный домен и то что они пароли шлют кому попало по 1 скану, пусть даже и настоящему!?

Если домен уже был верифицированным, то левый фотошоп не прошел-бы. А то что Webnames отправляет пароли кому попало, это конечно жесть.

С уважением, Александр.
mymind
На сайте с 07.09.2004
Offline
154
#14

Кстати, точно

v367:
Если домен был верифицированный, то фотошоп не прошел бы.

Домен верифицирован.

state: REGISTERED, DELEGATED, VERIFIED

WMIRK.ru:
Как понять верифицирован?

Сейчас при регистрации домена, нужно отправлять скан паспорта, если домен регистрируется на физ.лицо или уставные документы, если на юр.лицо. Как только приходят документы, домен ставится в статус VERIFIED, в противном случае UNVERIFIED, на работу домена это никак не сказывается.

Тогда ситуация становится интереснее, получается вор отправил реальный скан паспорта, что сужает немного поиск.

В общем пока не придёт скан из webnames сложно сказать, реальный был или нет. Хуже если окажется, что скан был поддельный, тогда вообще будет реальная жесть.

Обмен криптовалют по выгодному курсу Bitpayes.com / Instabit.pro ( https://bitpayes.com http://instabit.pro )
WR
На сайте с 16.08.2006
Offline
55
#15

В целом если вы работаете в е-коммерции и заключаете договора, высылаете сканы аспортов в платежные системы и еще куда-то на проверку то где-то как-то скан паспорта мог быть уведенным :(

Забавно почему нет ни секретного вопроса/ответа либо еще чего-то какой-то дополнительной защиты. Как можно так легко передавать доступ и даже есть скан настоящий почему новый пароль не сообщить на тот емайл что указан в анкете пользователя? а почему не на верифицированный ВМИД ? Высылают пароль куда попадя.

G
На сайте с 05.11.2004
Offline
71
#16

Методы социальной инженерии - самый действенные.

Пример из своей практики: делали некоторые работы для негосударственного пенсионного фонда. Нужно было для верификации домена завести специальный е-мейл. Почта на службах гугла. Узнал телефон фирмы, которая заведует обслуживаним у них компьютеров и заодно заведует доменом.

Звонок: "Я, имярек, из ... фонда, мне нужен для работы е-мейл такой-то, поставьте пожалуйста, такой-то пароль". Никаких вопросов, проверок и т.д. Через пять минут у меня нужный е-мейл. Через 10 минут нужные подтверждения на домен получены.

Поэтому можно ругаться на WebMoney за возможность настроить их защиту до пар*****ального уровня, но у них это есть, и от определенных сумм это многим необходимо.

ganushak добавил 06.12.2010 в 14:50

звездочками заделалось слово п-а-р-а-но-ид-ального, в какой фильтр попало - не понял :)

Кредитуем веб-мастеров. (/ru/forum/643104) Суммы большие и маленькие, с залогами и на веру, с доходами и на расходы :)
AN
На сайте с 29.10.2007
Offline
135
#17
Фома:
Andy Norton, даже если с этого адреса был отправлен скан?

С какого адреса был отправлен скан вообще не играет никакой роли. Потому как отправить письмо можно с любого обратного адреса.

Форум о Бали (http://baliforum.ru)
savv
На сайте с 21.02.2007
Offline
117
#18
Andy Norton:
С какого адреса был отправлен скан вообще не играет никакой роли. Потому как отправить письмо можно с любого обратного адреса.

Это да, только вот ответ ему нужно было получить не на "любой адрес" . Вебнейс жжет.😒

wmBroker.co.uk
На сайте с 27.06.2009
Offline
29
#19

Мошеннику помимо всего необходимо было знать, что email, указанный в аккаунте LR, именно того домена которого он угнал. Мыло не публичное, и ни кто кроме держателя не может его знать. Вопрос, а может быть это кто-то из близких или знакомых?

Откуда он(вор) мог знать, что это именно, например, blabla.com прописан в аке либы, а не gmail.com?

Это была первичная информация, а все остальное уже следствие.

Так как задача ставилась узнать мыло в аккаунте, а потом уже как получить к нему доступ.

А може и работник свой поделился данными

ввод/вывод webmoney в Великобритании, Лондон wmBroker.co.uk (http://wmbroker.co.uk) . Переводы/оплаты через PayPal. ICQ: СемьНоль16три8. Время работы 13.00-2.00 по Москве, при срочном вопросе звонить на московский номер
WR
На сайте с 16.08.2006
Offline
55
#20

Там было мыло которое все знали.

WMIRK.ru добавил 06.12.2010 в 19:19

щас там уже другое, которое я сам не знаю.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий