Кому и для чего нужен ваш email: боремся с легкомыслием и невежеством

реклама
В комментариях к новостям о взломах и уязвимостях порой разворачиваются крупные баталии о важности защиты в сети, среди пользователей бытует мнение что атаки “таргетные” (целенаправленные, применяемые к конкретному человеку, например, как звонок мошенника), а так как у меня нечего нет, то и беспокоиться мне не о чем. Это не совсем так. Самый большой объём перепродаваемых украденных данных имеет низкую цену за единицу, а следовательно, чтобы добыча этих данных была рентабельна векторы атак полностью автоматизированы, а сами атаки могут принимать массовый характер.
На примере электронной почты, я попробую переубедить пользователей в их отношении к защите информации. Или, наоборот, укреплю их убеждения. Так или иначе прошу обратить внимание что данный статья носит сугубо информационно ознакомительный характер, я не в коем случае не призываю вас к противозаконной деятельности посредством неё.
реклама
Начнём с простого, с email адреса. Зная email, можно отправлять на него спам, скам, фишинговые ссылки и прочие непотребства.

Какая ценность отдельно взятого email адреса? Очень низкая, его распространение и копирование практически бесплатны, так же, как и хранение. Настолько низкая, что мы автоматически привыкли округлять эту ценность до нуля. Но что, если база состоит из тысяч, миллионов, миллиардов email адресов? Сейчас в сети есть не приватные базы на несколько миллиардов адресов. Они добывались парсингом всего что только можно, базы взломанных сервисов, анализ взломанных email, и т.д. Потенциальному рассыльщику не очень интересны миллионы неактивных или забанненых email адресов, поэтому уже тут существует рынок приватных баз, например myr (Mail.ru, Yandex.ru, Rambler.ru) c активностью последние 6 месяцев. Они будут куплены под отправку спама и скама на русском языке.
Перейдём к не валидным ящикам. “Невалид” – так называют email который когда-то был взломан, но к нему утрачен доступ вследствие смены пароля пользователем или бана ящика на почтовом сервисе. Базы невалида с комбинациями email адреса и пароля остаются востребованными и имеют свою ценность.
реклама
Первое и самое простое что можно сделать с такой информацией, это собрав все пароли пополнить словарь для брутфорса, который потом будет использоваться для взлома начиная от дырявого протокола POP3 и софта/архивов до роутеров и wi-fi сетей. Хороший словарь может экономить время злоумышленнику в разы.
На этом месте наверно стоит дать некоторые пояснения и рекомендации. Если ваша почта отлична от Gmail, и вы не используете десктопные почтовые клиенты, то лучше запретите в вашей почте подключение через программы по протоколам POP3, IMAP. Если используете, то предпочтите подключение по IMAP c шифрованием и сделайте отдельный пароль для приложения, как это позволяет сделать, например Yandex. Насчёт роутеров тоже лучше следить за новостями по вашей модели и его состоянием, особенно если он из популярных производителей и линеек, например Mikrotik или массовые бюджетные фирмы. На примере Mikrotik могу сказать, что лучше обновлять прошивку до последней стабильной, менять логин и пароль, отключать не используемые способы авторизации, вносить в чёрный лист IP адреса, с которых постоянно идёт сканирование сети (соответствующие скрипты и списки можно найти на форуме или в интернете). Сам процесс брутфорса может отразиться на качестве работы вашего подключения к сети, а взлом роутера окончится как правило установкой туда прокси сервера. Такие сервера сдаются в аренду тысячами и десятками тысяч за вполне скромные деньги. Через них делается много всего, начиная от исследования сети и атак до массовой авторизации в различные сервисы. Возможно вы прямо сейчас получаете сообщение в google поиске что вы забанены. И если кто-то занимался мошенничеством через прокси, установленный на вашем роутере, то придут именно к вам. Вернёмся к невалиду.

реклама
Второе что будет сделано, связка email адреса и пароля будет протестирована для авторизации в самых различных сервисах, мессенджерах, онлайн магазинах, форумах, социальных сетях, компьютерных играх и лаунчерах. Никогда не используйте одинаковые пароли и никогда не используйте заново пароль, который уже когда-то был раскрыт.
Третье, самое редкое, это таргетная атака с помощью этих “устаревших” данных на конкретного человека. Но это обычно применяется либо к конкурентам, либо в целях принести человеку неудобства из-за неприязни или мести.
И теперь перейдём к ситуации, когда ваш email скомпрометирован. Он такой не один, а в базе по соседству с тысячами таких же. Заголовки писем этих баз сканируются и потом делаются тематические “заточки”, например games, shops и т.д., которые так же перепродаются. Скомпрометированный email может использоваться самыми нетривиальными способами, поэтому я попробую поделить это не две категории. Первая – когда используется информация, содержащаяся в ящике и сервисы, связанные с ним, вторая – когда используется непосредственно сам ящик как инструмент.

Рассматривая первую категорию, сразу выделю парсинг полученной и отправленной почты на email адреса для составления баз с активными email для последующих рассылок, с чего я и начал в начале статьи. Так же вероятно кто-то занимается скачиванием всех писем для таргетной атаки по запросу или деанона за деньги, думаю таким занимаются спец службы во всех странах мира, в частности. Теперь про получение доступа к сторонним сервисам через почту, это самое популярное действие, которое совершает злоумышленник.
Начнём с компьютерных игр. Схема простая, автоматизированный софт делает запрос восстановления аккаунта на почту, таким образом он получает информацию о регистрации аккаунта на конкретную почту, а иногда и список всех аккаунтов, зарегистрированных на данную почту, пример Steam. Несколько лет назад можно было покупать аккаунты Origin и Uplay от 1 до 10 рублей (цены взяты с одного из хакерских форумов) с однопользовательскими играми, аккаунты с Battlefield 4 доходили до 25-40 рублей, а с новинками оn Uplay могли стоить и 100 рублей. Продавец с плати.ру мог легко закупить оптом 2000 аккаунтов по рублю на тематических формах. Пустые аккаунты Steam могли стоить 3-5 рублей. Аккаунты с покупками на 5$ (полностью разлоченный по друзьям и т.д.) доходили до 50 рублей (их часто приобретали под скам и фишинг), а с ходовыми играми типа CS:GO и PUBG были по 150 и 200. В различных ММО аккаунты уводятся либо ради внутриигровых ценностей, либо для дальнейшей перепродажи ботоводам. Иногда аккаунты в играх используются кардерами, с помощью краденных реквизитов оплачиваются внутриигровые покупки c последующей перепродажей за реальные деньги.
Социальные сети? Facebook, Twitter, Instagram, VK от 1000 штук, по 5-10 рублей за учётку, говорят у китайцев можно купить и дешевле. Основные покупатели – фермы для раскрутки, продвижения, лайков, создания мнений. Иногда такие аккаунты могут использоваться для рекламы запрещённых веществ в социальных сетях и прямого мошенничества.
Мессенджеры с привязкой к телефонным номерам сильно обезопасили пользователей, но даже сейчас можно получить сообщение в Skype с просьбой одолжить пять тысяч рублей.
Платёжные системы и криптовалютные биржы много сделали для безопасности своих пользователей. Но не Paypal, как и некоторые майнинг пулы альткоинов.
Магазины, они же shop’ы, тут простор большой и для кардеров, и для воровства баллов (да-да, бывает и такое). А ещё есть любители привязывать средства оплаты в магазине. Тут может происходить всё, начиная от покупки товара с доставкой в pickpoint и другие пункты выдачи, который забирает бегун (человек страдающий от алкогольной зависимости или несовершеннолетний) до оплаты VDS сервера, потому что пользователю было удобно привязать свою карту на условном Vultr.
Форумы, точнее учётные записи на форумах, на различных ресурсах имеют разную ценность, где-то надо разместить рекламу в сообщениях с помощью бота, где-то идёт голосование, возможно с ценными призами, где-то нужно анонимно создать пост и нужна учётка c репутацией, кто-то собирается заниматься мошенничеством и ещё десятки сценариев, до которых я не смог сходу додуматься.
Слышали про бесплатные раздачи Indiegala, Humblebundle, Alienware Arena? Кто-то собирает тысячи ключей на бесплатных раздачах и оптом сдаёт продавцам с plati.ru. Так же наборы ключей можно купить и на ebay.

В довершение этой категории расскажу реальный пример годичной давности. Некий нехороший человек восстанавливал доступ к личным кабинетам пользователей Ростелекома, переключал тариф на игровой, за который давали премиум в WoT, и перепродавал этот премиум по дешёвке. Большая часть абонентов Ростелекома начала возмущаться повышению тарифа, но не могли зайти в личный кабинет из-за неподходящего пароля, им становилось лень с этим разбираться, и они оставляли всё как есть. Кончилось это тем, что в Ростелекоме обязали операторов перезванивать абонентам чтобы убедиться, что смена тарифного плана была инициирована самим пользователем.
Можно перейти ко второй категории, которую я выделил, и первое и самое распространённое для чего используют чужие ящики – это массовые регистрации, для приумножения выгоды от бесплатных раздач, перелива голосований, формирования мнений. Так же в ящике могут настроить пересылку и организовать транзит, как в целях анонимности в виде промежуточного звена связи, так и в целях противодействия самому пользователю если он вдруг захочет восстановить доступ к какому-нибудь из сервисов, который ранее перехватил у него злоумышленник. Конечно же такой ящик можно использовать для рассылки спама, скама и фишинга. Он же может быть настроен как резервный для восстановления доступа к другому ящику с сохранением анонимности.
После всего написанного для некоторых людей злоумышленник может показаться человеком, который выхватывает пакет с мусором из мусорного контейнера и убегает в даль. Я думаю, это по-настоящему счастливые люди. Остальным я рекомендую серьёзнее относиться к своей безопасности в сети.
Надеюсь вышеизложенная информация будет кому-то полезна.
Лента материалов
Соблюдение Правил конференции строго обязательно!
Флуд, флейм и оффтоп преследуются по всей строгости закона!
Комментарии, содержащие оскорбления, нецензурные выражения (в т.ч. замаскированный мат), экстремистские высказывания, рекламу и спам, удаляются независимо от содержимого, а к их авторам могут применяться меры вплоть до запрета написания комментариев и, в случае написания комментария через социальные сети, жалобы в администрацию данной сети.
Комментарии Правила