12308 посетителей онлайн
8 645 17
Редакция Цензор.НЕТ может не разделять позицию авторов. Ответственность за материалы в разделе "Блоги" несут авторы текстов.

Почему в Украине нет белых хакеров или история взлома Киевстар

Сегодня утром мой друг и сооснователь компании ProtectMaster, Владимир Таратушка написал эту статью на geektimes, у него нет блога на Цензоре, но я считаю что эту тему нужно поднимать и тут, поэтому публикую его текст без изменений.

Вот как после недавнего поступка Киевстара можно говорить об этом славном операторе связи и провайдере интернета, что он ценит и уважает труд специалистов?

Один хакер взломал сайт для абонентов Киевстара и не украл миллион со счетов абонентов сети, а рассказал руководству о том, что он нашёл где программисты схалтурили и сделали ошибку в программном коде, из-за которой любой может добавить чужие мобильные номера к себе в личный кабинет и пользоваться ими как своими: получать детализацию звонков, менять тарифный план, переводить деньги и многое другое.

Технические подробности :
Один из шагов в процедуре привязки телефона в личный кабинет не корректно передавал параметры успешного прохождения этапа, в следствии чего шаг с смс-подверждением можно было пропустить.


Как вы думаете, какая сумма на балансе у среднего абонента Киевстар? 5-10 грн? А у тысячи абонентов это уже до 10 000 грн. Не говоря уже об элементарной тайне переписки и СМС с кодами входа интернет-банкинга.

Это критическая уязвимость, воспользовавшись которой, хакер-злоумышленник мог бы заполучить не малые деньги, а компания Киевстар потерять и деньги и репутацию.

Но к счастью, информация не попала в плохие руки, хакер оказался предельно этичным и повёл себя как исследователь, немедленно сообщив организации об уязвимости, хоть ему и было тяжело доверить столь деликатную информацию даже оператору, работающего в самой компании.

И знаете, Киевстар, быстро залатав дыру в своей безопасности, оценил данную уязвимость в 3 бесплатных месяца пользования интернетом, присудив именно такую награду исследователю.

Я понимаю, что с ничего платить деньги никто не рассчитывал и в бюджет это не закладывалось, но это может сыграть злую шутку с компанией в будущем, ведь некоторые IT-специалисты уже выразили своё сомнение по поводу справедливости вознаграждения.

Цензор.НЕТ Изображение

И в правду, другой исследователь трижды подумает, а не выгодней ли будет, даже не пользоваться уязвимостью - это бы было незаконно, а продать эту информацию другим компаниям за приличные деньги, те кто разбирается в этом и понимают цену.

А данный случай лишь иной раз объясняет наличие большого колличества хакеров-злоумышленников, чем славится Украина, где не создаются условия, когда хакеру выгодно переходить на белую сторону, становясь исследователем, а компании все так же борятся и страдают, а не уважают и поощряют.

Именно после таких вопиющих случаев была придумана платформа HackoTender, на которой хакеры смогут получать достойное вознаграждение за свой труд.

Топ комментарии
+4
Киевстарские жлобы в своем репертуале.
показать весь комментарий
23.07.2016 13:42 Ответить
+2
А вони всі жлоби!
показать весь комментарий
23.07.2016 16:53 Ответить
+1
средство от жадности простое как дверь... озвучил подсказал людям. за мат.интерес могут и преступный умысел пришить.а так помог жлобам людей дальше дурить. кс известна своей принципиальностью в плане отьёма денег хитрыми тарификациями ведь им валюта нужна а не гривна,курс прыгнул и сразу свистопляска с ценой начинается...
показать весь комментарий
22.07.2016 18:41 Ответить
Комментировать
Сортировать:
средство от жадности простое как дверь... озвучил подсказал людям. за мат.интерес могут и преступный умысел пришить.а так помог жлобам людей дальше дурить. кс известна своей принципиальностью в плане отьёма денег хитрыми тарификациями ведь им валюта нужна а не гривна,курс прыгнул и сразу свистопляска с ценой начинается...
показать весь комментарий
22.07.2016 18:41 Ответить
Колись мій черговий технік випадково натрапив на "дірку" у сервері відомого на той час провайдера - нашого партнера. Це була ніч з п'ятниці на суботу. Ані мені, ані адміну він не додзвонився. Оскільки його "відвідування" явно помітили, він написав від свого імені мейл провайдерським фахівцям і вказав на параметри "дірки".
У понеділок "вдячні" провайдери написали скаргу нашому директору, що з наших айпі було здійснено атаку на їхні сервери... матеріальні збитки ... моральні збитки ... сподіваємося що з ваших адрес ніколи не вийдуть у Мережу Ярослав Х, Кирило Y і Олексій Z. Коротше 3 з 5-ти наших досвідчених фахівців.
Ось так роби людям добро.
показать весь комментарий
22.07.2016 21:16 Ответить
По ходу парень исправил работу тестировщиков которые и должны выявлять подобные баги в защите системы. И в качестве награды получил плюшку к чаю.
показать весь комментарий
23.07.2016 13:40 Ответить
Киевстарские жлобы в своем репертуале.
показать весь комментарий
23.07.2016 13:42 Ответить
А вони всі жлоби!
показать весь комментарий
23.07.2016 16:53 Ответить
Киевстар власність *********. Тому якість обслуговування, захист інформації користувача, юридична та фінансова відповідальність за свої помилки, глюки, брутальне шпигування за контентом українців це цілком логічно. Киїівстарівскі менеджери спілкуються з клієнтами як "Мачальніки". Бридко. Очікую момент коли свій номер мобільного зможу перевести будь якому провайдеру. Але де факто ВСІ провайдери мобільного звязку в Україні (без винятку) підкоряються *************** всея Пукистану! Хто не зрозумрі про що я - звертайтесь в "типа" СБУ. Хай докажуть що таки цього немає. Біль ше того -Укртелеком належить Ахметкину. Раптом, ВІЙНА - ********* дегко положит УСВЕСЬ ЗВЯЗОК В УРАЇНІ. Хто не згодний - очікую факти!!!
показать весь комментарий
23.07.2016 22:08 Ответить
"ВСІ провайдери мобільного звязку в Україні (без винятку) підкоряються ***************"
А докладніше можна розшифрувати, що значить "підкоряються"?
показать весь комментарий
23.07.2016 23:45 Ответить
Є таке поняття: "кінцевий бенефіціар". Так от: вони - російські. ВСІ!
показать весь комментарий
24.07.2016 21:37 Ответить
Такая политика компании конечно не приведет ни к чему хорошему. По нормальному такого человека надо брать в штат и не на рядовую должность, а не кидать подачки за несколько сотен гривен.
показать весь комментарий
09.10.2018 14:32 Ответить
Лично я думаю что в Украине есть все хакеры мира. История взлома действительно поражает.
показать весь комментарий
13.11.2018 12:13 Ответить
Хакер оказался благородным человеком, который делал свое дело ради интереса, а не ради наживы. А вот руководство Киевстара могло конечно человека и по существенней вознаградить. Если учитывать, что стояло на кону, если бы хакер воспользовался слабостью защиты мобильного оператора.
показать весь комментарий
12.12.2018 19:35 Ответить
Честно говоря я впервые услышал что Киевстра вообще взломали. Интересная история посмотрим что будет дальше.
показать весь комментарий
15.01.2019 14:21 Ответить
А зачем ломать Киевстар, для меня это конечно в новинку, ранее об этом не слышал. А виновников нашли?
показать весь комментарий
25.01.2019 10:37 Ответить
Читал об этой истории на Гиктаймсе и думаю что лучше Киевстару было заплатить этому парню несколько тысяч долларов, пофиксить тихо баг, что бы эта история вообще нигде не всплыла.
показать весь комментарий
30.01.2019 22:08 Ответить