LINUX.ORG.RU
ФорумTalks

Linode взломан, утекли номера кредиток и пароли к аккаунтам

 


1

1

В прошлую пятницу, Linode разослал всем клиентам предупреждение о смене паролей учеток в связи с подозрительной активностью «хакеров», уверяя что ничего особенного не произшло и все под контролем. Теперь выяснилось, что случился Пи^W произошел сабж.

В доказательство этому «хакеры» по IRC выложили URL на листинг директории менеджера Linode, и заявили, что имеют все пароли и номера кредиток всех учеток.

Линк на диалог в IRC:

http://turtle.dereferenced.org/~nenolod/linode/linode-abridged.txt

Пруф на листинг директории:

https://bin.defuse.ca/hq0Ay8RzpKdR6vQwYxnmhc

PS: пока нет официального ответа от Linode

PS1: вот думаю подождать ответа от Linode, или заблокировать карту сейчас :(

★★

Последнее исправление: gensym (всего исправлений: 1)

Имхо стремно давать на хранение номер кредитки мелкой конторе. Пэйпалу еще ладно, их вряд ли ломанут, а какой то линоде, не знаю, не знаю.

Кстати если можно купить биткоины по кредитке, то биткоины офигенная штука для обналички краденных кредиток. Так, подумалось чего то.

Legioner ★★★★★
()
Ответ на: комментарий от Legioner

именно поэтому картой биткоины практически невозможно купить

xtraeft ★★☆☆
()
Ответ на: комментарий от Legioner

Кстати если можно купить биткоины по кредитке, то биткоины офигенная штука для обналички краденных кредиток. Так, подумалось чего то.

Не бойся, только идиот будет продавать биткоины за кредитки.

winddos ★★★
()
Ответ на: комментарий от Legioner

если можно купить биткоины по кредитке

Продавец вряд ли захочет быть ССЗБ. Переводы с карт будут указывать на него.
Да и сильно сомневаюсь, что только по одному номеру карты ( бьез всяких cvv2, даты окончания срока действия и т.д.) будут проводиться сделки

Kuzz ★★★
()
Ответ на: комментарий от Kuzz

Да и сильно сомневаюсь, что только по одному номеру карты ( бьез всяких cvv2, даты окончания срока действия и т.д.) будут проводиться сделки

За 30-40 баксов у тебя будет карта с CVV, датой окончания и ещё пачкой инфы о её владельце (адрес, телефон, номер социального страхования).
За дополнительные деньги можно купить прокси в нужном штате/городе, прозвон или даже карточку с включенными в комплект сканами документов. :)

В общем продавать электронные товары за карточные платежи будет только ССЗБ.

winddos ★★★
()
Ответ на: комментарий от winddos

30-40? ЛОЛШТО? Кредитка с инфой, достаточной для проведения по ней операций стоит 1.5-2$ за карту гражданина США, 3-5$ Британии/Канады и до 12$ для европейских стран. Еще дешевле при покупке дампов оптом.
Пробив номера социальной страховки SSN и даты рождения около 5$.

soslow
()
Ответ на: комментарий от soslow

30-40? ЛОЛШТО?
3-5$ Британии/Канады

Ну да расскажи мне, я сейчас для теста прошелся по шопам и посмотрел. fullinfo стоит 15-25 баксов. При этом эти шопы не гарантируют 100% работоспособность карт и там часто левые данные.

Проверенные карты c балансом никогда дешего не стоили.

winddos ★★★
()
Последнее исправление: winddos (всего исправлений: 1)
Ответ на: комментарий от winddos

Что значит проверенные?! Картон максимум могут чекать перед продажей, иначе владелец тоже не полный идиот и заблокирует карту тут же, как увидит левые движение, даже если для чека доллар сняли.
Ищи надежные сервисы, которые обрабатывают кредитки без подтверждений и задержки и пиши свой чекер. Раньше iTunes для этой цели был популярен.
Под «шопом» может сидеть школьник который тебе под твоим эфемерным «fullinfo» картон с годишних дампов перепродвать...

soslow
()
Ответ на: комментарий от soslow

Что значит проверенные?!

Это когда тебе например нужно купить софт/скрипты/базу за 700$+ баксов и ты платишь за материал с которым платежка гарантированно пройдет. Собственно были и есть селлеры которые такие карты продают и дают гарантию на правильность данных.
Откуда их селлеры достают и как проверяют мало кого волнует :)

И если ты собрался кардить не порносайт, а цифровые товары в вакууме, то дешевка по полтора бакса тебе не подойдет. Потому что даже после парочки зафейленых транзакций селлер включит такую параною, что ты фига ты что «купишь».

Под «шопом» может сидеть школьник который тебе под твоим эфемерным «fullinfo» картон с годишних дампов перепродвать...

Вполне может, но я не занимаюсь кардингом, у меня ровно противоположная работа.

И могу с уверенностью заявлять, что в некоторых шопах даже на «ветрине» достаточно честная информация лежит, ибо у меня уже не раз по информации спаршеной с шопов были заблочены платежи от юных подаванов.

winddos ★★★
()
Ответ на: комментарий от risenshnobel

05:05 < ryan_> manager.linode.com was breached with a coldfusion exploit

Энтерпрайз

Adobe как раз зарелизнул секьюрити апдейты, где-то за несколько дней до взлома:

A patch has recently been issued (09 APR 2013) by Adobe for the various versions of ColdFusion:

«This hotfix resolves a vulnerability that could be exploited to impersonate an authenticated user (CVE-2013-1387).

„This hotfix resolves a vulnerability that could be exploited by an unauthorized user to gain access to the ColdFusion administrator console (CVE-2013-1388).“

Скорее всего через эту дырку и поломали.

Еще удивила некомпетентность Linode в том, что закрытый ключ для зашифрованных кредитных намеров лежал вместе с открытым ключем в одной директории. Вот и доверяй им после этого.

gensym ★★
() автор топика
Последнее исправление: gensym (всего исправлений: 1)
Ответ на: комментарий от gensym

Еще удивила некомпетентность Linode в том, что закрытый ключ для зашифрованных кредитных намеров лежал вместе с открытым ключем в одной директории. Вот и доверяй им после этого.

Это да. Причем linode вроде бы не дети какие-то, а вполне солидная фирма.

risenshnobel ★★★
()

Support Ticket 1739418 has been updated by 'vpalochko'

-------------------------------------------------- Hello,

The activity appears to have been an attempt to access only one of our customer's accounts. We have done exhaustive research and found zero evidence that any Linode data or payment information of any other customer, including yourself, was accessed. If you want to read our official statement on the matter, you can do so at: http://blog.linode.com/2013/04/12/security-notice-linode-manager-password-reset/

Should you have any further questions about this matter, please let us know.

Thanks and have a good day!

-Vinny

kilolife ★★★★★
()
Ответ на: комментарий от kilolife

Support Ticket 1739418 has been updated by 'vpalochko'

Это я получал в прошлую пятницу. Сегодня же вскрылись новые детали, а от Linode никаких новостей. :(

gensym ★★
() автор топика
Ответ на: комментарий от gensym

Судя по полученной информации, это случилось около двух недель назад и у Linode был договор с «хакером(и)» о не разглашении, но так как Linode связался с полицией/FBI, «хакер» решил выложить пруф в сеть.

gensym ★★
() автор топика
Ответ на: комментарий от risenshnobel

Это да. Причем linode вроде бы не дети какие-то, а вполне солидная фирма.

Вообще если уж и хранить данные у третьей стороны, то лучше доверить их компаниям которые используют свой код/сервисы для хранения своих собственных ценных данных: гугл, амазон, да хоть мелкософт. Ибо их сервисы ассоциируются и с их основным бизнесом, они бдят безопасность своих датацентров.

А хостинговые компании всегда могут перевести стрелки, им черный пиар не страшен: ломанули, ну извините!

winddos ★★★
()
Ответ на: комментарий от Xellos

Я работаю с процессингом денег и руковожу СБ фирмы которая поддерживает интернет казино, продает софт для казино, а так же предоставляет разные сопровождающие сервисы вроде антифрода/антиддоса/мониторинга серверов/etc.

Следить за своими «врагами по работе» это моя прямая обязанность.

PS: Держи друзей близко, а врагов еще ближе.

winddos ★★★
()
Последнее исправление: winddos (всего исправлений: 4)
Ответ на: комментарий от stevejobs

Тред-перепись непользователей виртуальных кредиток

Тоже не понимаю истерии.

И вообще, виртуальную карту можно прилепить к пей-палу же. И пополнять эту виртуальную карту по мере необходимости.

ekzotech ★★★★
()
Ответ на: комментарий от stevejobs

то скорей всего ты ноулайфер
ноулайфер

Это такое политкорректное название для задрота?

shimon ★★★★★
()

утекли номера кредиток и пароли к аккаунтам

Как обычно...

Manhunt ★★★★★
()
Последнее исправление: Manhunt (всего исправлений: 1)
Ответ на: комментарий от Xellos

Банки не страдают. Никогда. Страдают граждане.

Ну да, ну да.

Единственные кто страдают от кардинга это собственно люди у которых товара украли, или что нибудь более эфемерное. Ибо клиенты (владельцы карт) всегда правы, у банков страховка, а для продавца с ебея или владельца своего магазинчика это всегда геморой.

И если для средних продавцов это это просто неприятно, то для мелких похождения какера пети могут оказаться крестом на бизнесе, т.к процессить магазин/сервис у которого отовариваются уроды мало кто будет. Поэтому приходится всеми способами потенциально опасных «клиентов» избегать.

winddos ★★★
()
Ответ на: комментарий от Kuzz

Да и сильно сомневаюсь, что только по одному номеру карты ( бьез всяких cvv2, даты окончания срока действия и т.д.) будут проводиться сделки

цвв и экспа - само собой разумеющееся, но биткоины ты все равно не купишь.

xtraeft ★★☆☆
()
Ответ на: комментарий от soslow

30-40? ЛОЛШТО? Кредитка с инфой, достаточной для проведения по ней операций стоит 1.5-2$ за карту гражданина США, 3-5$ Британии/Канады и до 12$ для европейских стран. Еще дешевле при покупке дампов оптом.

1. он про карты с фуллинфо говорит
2. причем тут еще дампы?

xtraeft ★★☆☆
()

wtf

что такое linode ???

Bad_ptr ★★★★★
()
Ответ на: комментарий от winddos

Судя по наличию твоих ответов, к проверке этих статей относятся весьма снисходительно...

stevejobs ★★★★☆
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.