Как стать автором
Обновить

Получение информации и обход двухфакторной аутентификации по картам банка из ТОП-10 (Украина)

Время на прочтение6 мин
Количество просмотров21K
В прошлом году украинский банк из ТОП-10 пригласил меня протестировать свои системы интернет- и мобильного банкинга на предмет уязвимостей.

Первым делом я решил начать с отслеживания запросов мобильного приложения. С помощью Fiddler (Burp или Charles) я начал рассматривать каждый запрос приложения, выполняя по очереди все доступные в своём аккаунте операции. Мобильный банкинг не был защищён SSL-pinning, поэтому это не составило особого труда.

В GET и POST-запросах я пытался подменять параметры, чтобы получить искомое, но достаточно долго мне это не удавалось – я получал ошибки вида «Доступ запрещён». Однако я таки нашёл нужные мне запросы.

Например:
Читать дальше →
Всего голосов 32: ↑30 и ↓2+28
Комментарии20

Как узнать баланс чужой банковской карты, зная её номер?

Время на прочтение3 мин
Количество просмотров412K
Мошенники, когда звонят доверчивым владельцам карт и представляются службой безопасности банка, заинтересованным покупателем, сотрудником госорганов или ещё кем-то важным, наверняка выбирают себе жертв, не тратя времени на тех клиентов, у кого мало средств на счету.

Оказывается, узнать баланс чужой карты очень просто.

Вся информация предоставлена исключительно в ознакомительных целях. Я не несу ответственности за любой возможный вред, причиненный материалами этой статьи

image
Читать дальше →
Всего голосов 58: ↑53 и ↓5+48
Комментарии91

Мошенники при помощи социальной инженерии изменили настройки DNS нескольких криптобирж

Время на прочтение5 мин
Количество просмотров3.8K
imageФото: thehackernews.com

Хакеры организовали перенаправление электронной почты и веб-трафика сразу нескольких платформ для торговли криптовалютой после того, как несколько раз провели успешные фишинговые атаки на сотрудников GoDaddy, крупнейшего в мире регистратора доменных имен.
Читать дальше →
Всего голосов 6: ↑6 и ↓0+6
Комментарии1

Group-IB обнаружила 8 000 доменов, созданных мошенниками для торговли акциями и криптовалютами

Время на прочтение5 мин
Количество просмотров1.5K

Компания Group-IB обнаружила более 50 различных схем фейковых инвестпроектов и более 8 000 доменов, связанных с мошеннической инфраструктурой. Желающим быстро разбогатеть предлагают вкладываться в криптовалюты, покупку акций нефтегазовых компаний, золото, фармацевтику и другие «активы». На деле все оборачивается хищением денег свежеиспеченных инвесторов или данных их банковских карт. Большинство исследованных кейсов являются технически новыми «гибридными схемами» — в них наряду с традиционным фишингом используются фейковые мобильные приложения-терминалы, а так же звонки «личных консультантов».

Читать далее
Всего голосов 5: ↑5 и ↓0+5
Комментарии1