Халатность Webnames, как украли 25 тыс. у.е. и любая корпоративная почта под угрозой.

v367
На сайте с 03.12.2004
Offline
76
#11

Если домен был верифицированный, то фотошоп не прошел бы.

v367
WR
На сайте с 16.08.2006
Offline
55
#12

Как понять верифицирован? У меня с вебнеймс письменный договор заключен. Причем тут верифицированный домен и то что они пароли шлют кому попало по 1 скану, пусть даже и настоящему!?

Настоящий скан или нет будет известно через несколько дней когда будет получен ответ от вебнейсм правоохранительными органами.

http://easychange.ru (http://easychange.ru) - автообмен WebMoney, Yandex Money, RBK Money. http://easychange.org (http://easychange.org) - автообмен Liberty Reserve, Perfect Money, Yandex, RBK. http://wmirk.ru (http://wmirk.ru) - обмен е-денег. ICQ 255131
asef
На сайте с 08.02.2002
Offline
164
#13
WMIRK.ru:
Причем тут верифицированный домен и то что они пароли шлют кому попало по 1 скану, пусть даже и настоящему!?

Если домен уже был верифицированным, то левый фотошоп не прошел-бы. А то что Webnames отправляет пароли кому попало, это конечно жесть.

С уважением, Александр.
mymind
На сайте с 07.09.2004
Offline
188
#14

Кстати, точно

v367:
Если домен был верифицированный, то фотошоп не прошел бы.

Домен верифицирован.

state: REGISTERED, DELEGATED, VERIFIED

WMIRK.ru:
Как понять верифицирован?

Сейчас при регистрации домена, нужно отправлять скан паспорта, если домен регистрируется на физ.лицо или уставные документы, если на юр.лицо. Как только приходят документы, домен ставится в статус VERIFIED, в противном случае UNVERIFIED, на работу домена это никак не сказывается.

Тогда ситуация становится интереснее, получается вор отправил реальный скан паспорта, что сужает немного поиск.

В общем пока не придёт скан из webnames сложно сказать, реальный был или нет. Хуже если окажется, что скан был поддельный, тогда вообще будет реальная жесть.

WR
На сайте с 16.08.2006
Offline
55
#15

В целом если вы работаете в е-коммерции и заключаете договора, высылаете сканы аспортов в платежные системы и еще куда-то на проверку то где-то как-то скан паспорта мог быть уведенным :(

Забавно почему нет ни секретного вопроса/ответа либо еще чего-то какой-то дополнительной защиты. Как можно так легко передавать доступ и даже есть скан настоящий почему новый пароль не сообщить на тот емайл что указан в анкете пользователя? а почему не на верифицированный ВМИД ? Высылают пароль куда попадя.

G
На сайте с 05.11.2004
Offline
71
#16

Методы социальной инженерии - самый действенные.

Пример из своей практики: делали некоторые работы для негосударственного пенсионного фонда. Нужно было для верификации домена завести специальный е-мейл. Почта на службах гугла. Узнал телефон фирмы, которая заведует обслуживаним у них компьютеров и заодно заведует доменом.

Звонок: "Я, имярек, из ... фонда, мне нужен для работы е-мейл такой-то, поставьте пожалуйста, такой-то пароль". Никаких вопросов, проверок и т.д. Через пять минут у меня нужный е-мейл. Через 10 минут нужные подтверждения на домен получены.

Поэтому можно ругаться на WebMoney за возможность настроить их защиту до пар*****ального уровня, но у них это есть, и от определенных сумм это многим необходимо.

ganushak добавил 06.12.2010 в 14:50

звездочками заделалось слово п-а-р-а-но-ид-ального, в какой фильтр попало - не понял :)

Кредитуем веб-мастеров. (/ru/forum/643104) Суммы большие и маленькие, с залогами и на веру, с доходами и на расходы :)
AN
На сайте с 29.10.2007
Offline
135
#17
Фома:
Andy Norton, даже если с этого адреса был отправлен скан?

С какого адреса был отправлен скан вообще не играет никакой роли. Потому как отправить письмо можно с любого обратного адреса.

Форум о Бали (http://baliforum.ru)
savv
На сайте с 21.02.2007
Offline
117
#18
Andy Norton:
С какого адреса был отправлен скан вообще не играет никакой роли. Потому как отправить письмо можно с любого обратного адреса.

Это да, только вот ответ ему нужно было получить не на "любой адрес" . Вебнейс жжет.😒

wmBroker.co.uk
На сайте с 27.06.2009
Offline
29
#19

Мошеннику помимо всего необходимо было знать, что email, указанный в аккаунте LR, именно того домена которого он угнал. Мыло не публичное, и ни кто кроме держателя не может его знать. Вопрос, а может быть это кто-то из близких или знакомых?

Откуда он(вор) мог знать, что это именно, например, blabla.com прописан в аке либы, а не gmail.com?

Это была первичная информация, а все остальное уже следствие.

Так как задача ставилась узнать мыло в аккаунте, а потом уже как получить к нему доступ.

А може и работник свой поделился данными

ввод/вывод webmoney в Великобритании, Лондон wmBroker.co.uk (http://wmbroker.co.uk) . Переводы/оплаты через PayPal. ICQ: СемьНоль16три8. Время работы 13.00-2.00 по Москве, при срочном вопросе звонить на московский номер
WR
На сайте с 16.08.2006
Offline
55
#20

Там было мыло которое все знали.

WMIRK.ru добавил 06.12.2010 в 19:19

щас там уже другое, которое я сам не знаю.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий