Живой роман Пробежего - Когда они украдут всю нефть [entries|archive|friends|userinfo]
probegi

[ website | Роман жизненных наблюдений поэта и литератора ]
[ userinfo | ljr userinfo ]
[ archive | journal archive ]

Когда они украдут всю нефть [Jul. 22nd, 2016|01:59 am]
Previous Entry Add to Memories Tell A Friend Next Entry
Когда они украдут всю нефть и весь газ, наступит Час Расплаты.
В один клик со всех карт всех московских водителей будет списано всё.

Ну а чо такова?
хехе

Originally posted by [info]ezhick@lj at Пользуетесь московскими парковками? Данные вашей кредитки уже у американцев!
Из вчерашнего огромного поста просто необходимо выделить ключевые моменты. Начнем с самых серьезных проблем, которые удалось вскрыть - нарушений в области компьютерной безопасности и обращения с персональными данными.

Итак, как я вчера написал, все платежные операции в приложении "Парковки Москвы" для андроида (скорее всего для IOS и Windows Phone тоже) проходят через сервер с адресом gorms.mobi. вот скриншот исходного кода программы:

UPD: в связи с ошибками декомпилятора у некоторых читателей возникли вполне обоснованные сомнения в моей компетентности. Выкладываю результаты правильной декомпиляции. Ошибочные сохраняю под спойлером для понимания разночтений в оценках. Отдельно добавлю что сниф трафика показывает, что обращения на gorms.mobi идут постоянно с момента захода в меню оплаты.



kz_source_gorms.png


Тут и платежи банковскими карточками, и со счета мобильного телефона, и привязанной банковской картой, и даже оплата штрафов.

Что плохого в этом сервере? Плохо в нем то, что он принадлежит физическому лицу, проживающему в США.


Андрей Дерябин является сотрудником американской компании Eyeline Communications Inc., зарегистрированной по этому жде адресу.

Ни у этой компании (ни у ее российской аффилированной структуры ООО "Айлайн СНГ") нет и никогда не было ни одного контракта с ГКУ "Администратор Московского Парковочного Пространства" или с любой другой московской структурой. Зато у них есть тесная аффилированность с бывшими сотрудниками ГУП Московский социальный регистр Титаренко и Матросовым, о чем я писал вчера. А именно ГУП МСР многие годы выигрывает все контракты на доработку Автоматизированной Информационной Системы "Единое Парковочное Пространство", частью которой являются система платежей и мобильные приложения.

Вот только одно "но" - у ГУП МСР сейчас тоже нет действующих контрактов на предоставление каких-либо услуг подобного рода. Единственный действующий контракт, связанный с АИС ЕПП, касается сервисного обслуживания системы, но не предоставления услуг с использованием внешних серверов.

Вывод прост - программа "Парковки Москвы" использует для обработки платежей сервер, принадлежащий иностранной компании. НЕ банку, участнику платежных систм Visa или MasterCard, а левой конторе, с номинальным юридическим адресом и учредителями - физическими лицами из Москвы, половина которых - номинальные.

Через этот сервер передается вся платежная информация, включая реквизиты кредитных карт - на скриншоте ниже видно, что передается абсолютно: все имя, номер карты, CVC, срок действия. Более того, эти данные еще и в открытом виде в лог записываются.




Отягчающим обстоятельством является тот факт, что этот же сервер и эта же компания замешаны в скандале с продажей московской парковочной системы в Казахстан в качестве независимого продукта.

Жалобы в Роскомнадзор (на нарушение порядка обращения с персональными данными) и в ФСБ - на тему предоставления доступа иностранцам к данным АИС ЕПП, уйдут сегодня же. А пока - лайк, шер, репост - страна должна знать своих героев.


LinkLeave a comment

Comments:
From:[info]yalexey@lj
Date:July 21st, 2016 - 06:19 pm
(Link)
То, что платежи принимает некая фирма, а не "банк", это вполне нормально. Фирма выполняет работу по приёму платежей. А вот то, что данные, включая CVC, в открытом виде пишутся в лог, это совсем не айс. Передаваться они, по хорошему, тоже должны не в фирму, а в банк, который выполняет функцию эквайринга для этой фирмы. Но тут могут быть варианты.
From:[info]shortyless@lj
Date:July 22nd, 2016 - 12:15 pm
(Link)
И что что они пишутся в лог? Логи то нахолятся локально на устройстве.
From:[info]yalexey@lj
Date:July 22nd, 2016 - 12:34 pm
(Link)
То то, что в нешифрованном виде. А к локальным данным имеет свободный доступ каждая первая программа. То есть любой червь просто просканирует локальные файлы и отошлёт данные карт хозяевам.
Ни одна программа на моих устройствах не сохраняет CVC/CVV. Все требуют ввода каждый раз. И все открывают для этого страницу банка эквайера. Естественно, кроме программ самих банков.
From:[info]shortyless@lj
Date:July 22nd, 2016 - 12:56 pm
(Link)
Если уж речь о таком то тут уже нет разницы логи не логи - трой и без логов будет сливать всю инфу. К тому же в данном примере речь идет о клиентах для мобильных устройств, там все организовано несколько по другому, а если под ios то вопрос вообще не стоит.
From:[info]yalexey@lj
Date:July 22nd, 2016 - 01:01 pm
(Link)
Я и говорю про мобильные устройства. Червю без рута перехватывать данные клавиатуры не выйдет. А вот считывать накопитель - легко.
From:[info]shortyless@lj
Date:July 22nd, 2016 - 01:06 pm
(Link)
без рута трой не может читать много чего - если логи проги пишутся в sandbox то не прочитает
[User Picture]
From:[info]levsha@lj
Date:July 21st, 2016 - 06:26 pm
(Link)
Мнэ-э-э... Я правильно понимаю, что аффтар отождествляет доменное имя и сервер?
From:[info]proxfessor@lj
Date:July 21st, 2016 - 06:50 pm
(Link)
Правильно. Но даже и домен "не виноват", потому что просто является мобильным вариантом посконно-домотканного shared.masterhost.ru.
From:[info]probegi@lj
Date:July 22nd, 2016 - 11:59 am
(Link)
У автора "декомпилятор" выдает ошибки, которые существенно меняют суть, так что я хз.
хехе
From:[info]ext_949906@lj
Date:July 21st, 2016 - 07:57 pm
(Link)
аффтар поста ни хера не понимает как это работает.
Но если ему так хочется, он может засунуть свои кредитки в шредер - так их гарантированно никто не украдет.
From:[info]shortyless@lj
Date:July 21st, 2016 - 11:29 pm
(Link)
Чушь там написана.
From:[info]probegi@lj
Date:July 22nd, 2016 - 11:58 am
(Link)
Я не спец, но есть ресурсы, которые снимают с карточки без подтверждения по смс, следовательно, все возможно.

хехе

From:[info]shortyless@lj
Date:July 22nd, 2016 - 12:10 pm
(Link)
Там с технической точки зрения человек туфту написал. И про "американский" сервер который на деле стоит в мск и про "открытые данные" тоже. А что касается карт - ровно тоже самое происходит при любой покупке в инете - даные карт всегда передаются в место покупки.
From:[info]probegi@lj
Date:July 22nd, 2016 - 12:45 pm
(Link)
Чисто по логике, данные карт должны передаваться не "в место покупки", а сертифицированному эквайринговому скрипту, который внедряет в свой код продавец в соответствующее место, а не сохраняет все данные у себя, чтобы потом передать их банку.

Как на самом деле устроено, не в курсе.
хехе
From:[info]shortyless@lj
Date:July 22nd, 2016 - 12:50 pm
(Link)
Ну это уже детали, я о том что сам факт передачи данных происходит всегда, а тут этот факт пытаются представить как нечто крамольное.
From:[info]probegi@lj
Date:July 22nd, 2016 - 12:52 pm
(Link)
Нет. У ламера создается впечатление, что все данные собирает какая-то левая структура.

хехе
From:[info]shortyless@lj
Date:July 22nd, 2016 - 12:59 pm
(Link)
Особенно если это приправить умными словами и кусками кода то да, действует неотразимо.
From:[info]probegi@lj
Date:July 22nd, 2016 - 01:10 pm
(Link)
Ну, там он честно намекает в одном месте, если чо.
хехе