איך ניתן להשיג פרטים נוספים?
-
@מה-הבעיה אמר באיך ניתן להשיג פרטים נוספים?:
@nbhgv אמר באיך ניתן להשיג פרטים נוספים?:
אני מאמין שכבר טיפלו בפירצה ואין איך להוריד אולי להשיג ממי שכבר הוריד..
לפי הכתבה מדובר שהם הורידו והעלו לרשת שיהיה זמין להורדה
-
@לומדעס אמר באיך ניתן להשיג פרטים נוספים?:
@מישהו12 אמר באיך ניתן להשיג פרטים נוספים?:
@aiib אתם מדברים על מאגר אלקטור? הוא מאובטח הרבה יותר מפעם קודמת
מציאות שפרצו אותו (את של השנה)
פרצו אותו, (לפי מה שהבנתי זה היה פריצה ממש קלה) אבל הם הספיקו לחסום את זה כמו שצריך (הם נתבעו על הפרת חוקים מסויימים בחוק המחשבים, והם מיד אחרי זה סידרו את זה) ולגבי המאגר עצמו, לפי מה שידוע לי זה לא חוקי בעליל להשתמש בו (חוץ מזה שנראה לי שההאקרים שפרצו את זה לא שיחררו את כל המאגר, אלא רק חלק קטן).
-
@aiib איך פרצו נלקח מאתר אינטרנט ישראל
שלב ראשון: השתמשתי בכלי הפריצה המחוכם “דפדפן” ונכנסתי לאתר אלקטור.
שלב שני: עשיתי view source. זה מה שראיתי בתוך קובץ הבאנדל היחיד שיש שם:
שלב שלישי: באמצעות כלי ההאקינג cmd c + cmd v עשיתי העתק והדבק של הכתובת אל ה”דפדפן”. התגלתה בפני רשימת מנהלי החשבונות השונים. רובם של חשבונות לא מעניינים. ניגשתי אל זה של הליכוד
שלב רביעי: חזרתי לאתר אלקטור ובאמצעות כלי הדיפ ווב הידוע בכינויו “עכבר”, לחצתי על הכפתור השחור הגדול שעליו כתוב “התחבר” (ניסיון התכנות שלי בהחלט משחק כאן תפקיד) והקלדתי את הסיסמה ואת שם המשתמש (טלפון) ולחצתי על “התחבר”.
שלב חמישי: HACK THE PLANET
הייתי בתוך המערכת עם גישה מלאה להכל.אז אילו כשלים תכנותיים היו פה?
כשל ראשון – API שעובד ללא אותנטיקציה מינימלית
כל API שהוא צריך לבצע אותנטיקציה עם token שנמצא בתוך http only cookie בלבד.
כשל שני – אין אימות דו שלבי
מערכת רגישה כל כך חייבת להיות עם אימות נוסף חוץ מסיסמה. בדיוק בגלל כשל כזה.
כשל שלישי – אין מערכת לוגינג
כשהתחברתי אל האתר עשיתי את זה תוך שימוש ב-proton VPN והתחברתי ממדינת עולם שלישי כלשהי. נכון, VPN הוא לא כלי של אנונימיות אבל הוא כלי מצוין כיוון שהוא מאפשר לי לראות אם מישהו מטמיע הגנה בשרת. מערכת הגנה טובה על מערכת ישראלית רגישה שאמורה להיות חשופה לישראלים בלבד – אמורה למנוע גישה ממדינות אחרות. המערכת גם נמצאת על קלאודפלייר, היה אפשר לעשות את זה בקלות.
כשל רביעי – אין הגנה מפעילויות חשודות
עשיתי באתר את המינימום של המינימום רק בשביל להבין שלא מדובר בנתוני דמה ומייד מיהרתי לדווח למערך הסייבר. אבל, וזה אבל גדול, ברגע שהמערכת מזהה יותר מדי שאילתות היא אמורה לפעול ולעצור את הבעיות האלו. בטח ובטח כשמדובר בהורדה של קבצים גדולים.
לסיכום – אני כל הזמן צוחק שאני עושה view source ומקבל תהילה על “פריצות”. זה לא מאוד רחוק מהמציאות אבל לא האמנתי שיבוא יום וזה אשכרה יקרה. view source.