Efekty braku włączonego 2FA na poczcie i na giełdzie

Regulamin forum
1. Wszystkie wykryte krytyczne błędy i luki w oprogramowaniu serwisu zgłaszamy do danego serwisu. Nie publikujemy szczegółów na forum !!! Dopuszczalne jest publikowanie błędów o niskim stopniu zagrożenia oraz możliwych słabych punktów które naruszają podstawowe zasady bezpieczeństwa. np brak SSL
2. Na tym forum zgłaszamy jedynie fakt wykrycia luki z podaniem stopnia zagrożenia - małe/umiarkowane/krytyczne
3. Nie prowadzimy tu luźnych dyskusji i pogaduszek - te będą surowo karane!
4. Wszelkie pomówienia są zakazane !
Weteran
Posty: 2518
Rejestracja: 21 marca 2014
Reputacja: 1468
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: The Real McCoin » czwartek, 9 listopada 2017, 15:11

Bit-els pisze: Zakładam, że nie zgubię hasła (powielone w x miejscach y razy)
Jeżeli hasła do giełd i poczty będą nieodgadywalne (najlepiej długie i losowe), na obu serwerach będzie włączone 2FA z GA (na starym smartfonie bez internetu i wifi) i poczta nie będzie miała opcji odzyskiwania to przy założeniu, że serwer pocztowy i giełdowy nie przechowują haseł w formie jawnej, złodziej żeby ukraść środki z giełdy będzie musiał się najpierw wykazać i dokonać dwóch włamań: na komputer użytkownika po jawne hasła oraz serwer giełdy lub poczty po klucz 2FA.
Na serwery pocztowe i giełdowe nie ma się wpływu ale własny komputer można zabezpieczyć, np. poprzez posiadanie dwóch komputerów pracujących w dwóch niezależnych sieciach lokalnych: jednego windowsowego do celów hedonistycznych (internet, gry, youtube, porno, torrenty, cracki i inny zawirusowany syf) podłączonego do domowego routera i stacjonarnego dobrego internetu i drugiego, słabszego sprzętowo pc, używanego wyłącznie do celów bankowo-giełdowych z Linuksem czy innym Qubesem, z własnym modemem LTE.

Początkujący
Posty: 106
Rejestracja: 16 maja 2017
Reputacja: 14
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: Sawran » czwartek, 9 listopada 2017, 21:21

Chyba się haker zirytował że nie zdążył mnie okraść przed włączeniem googlowego autentykatora zobaczcie co dostałem.

Wiadomość z adresu:
oksana.infolive@gmail.com

Votre e-mail n'est pas encore validé,

Voici vos informations de connexion :
Email : mój mail@o2.pl
Mot de passe : moje stare hasło do maila

Cliquez ici (ou copier/coller) pour valider votre mail : https://www.oksana.fr/compte/?vemail=...(Tu wyciąłem dalszy adres żeby ktoś z forum sobie nie kliknął)
Ceci est un mail automatique, Merci de ne pas y répondre.

https://www.oksana.fr

Bisous. Oksana

Początkujący
Awatar użytkownika
Posty: 216
Rejestracja: 19 września 2017
Reputacja: 45
Reputacja postu: 
1
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: constantine » poniedziałek, 13 listopada 2017, 23:56

Dziś odebrałem pismo z policji informujące, że wszczęto dochodzenie z art. 287§1kk. Czyli jednak znalazł się art. kk mimo, że obrót krypto nie jest uregulowany. Ktoś tu chyba pisał, że w ogóle nie ma podstaw itd.
Wszczęcie postępowania zajęło policji/prokuraturze tylko miesiąc :D
To chyba szybko, nie (?)
Złodziej na pewno się nie wywinie.
A jak u innych - coś nowego?

Weteran
Posty: 1602
Rejestracja: 7 listopada 2013
Reputacja: 775
Reputacja postu: 
3
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: redbog » wtorek, 14 listopada 2017, 01:28

constantine pisze: Złodziej na pewno się nie wywinie.
Nie był bym taki pewny jeśli to konkretny(a nawet przeciętny) haker to obawiam się ze dojście do niego może być niemożliwe. Mimo to życzę powodzenia oby to był jakiś przypadkowy Janusz internetów to może go dopadną.

Wygadany
Posty: 557
Rejestracja: 4 lipca 2017
Reputacja: 203
Reputacja postu: 
1
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: Harey » wtorek, 14 listopada 2017, 09:51

edbog pisze: jeśli to konkretny(a nawet przeciętny) haker to obawiam się ze dojście do niego może być niemożliwe
Obstawiam ten scenariusz na 99.997%, ale oczywiście sam jestem ciekawy.

Weteran
Awatar użytkownika
Posty: 2592
Rejestracja: 26 września 2017
Reputacja: 932
Reputacja postu: 
2
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: KryptoBanita » wtorek, 14 listopada 2017, 10:05

constantine pisze: Złodziej na pewno się nie wywinie.
@constantine
Nie wiem ile masz lat, ale ja w św. Mikołaja dawno przestałem wierzyć.
Życzę Ci jak najlepiej, ale jak ktoś czegoś nie doniesie, to Twoja sprawa nie ruszy dalej nawet na centymetr.
Patrz, miesiąc zajęło klepnięcie jakiegoś pisemka. Ile razy w tym czasie złodziej mógł świat oblecieć dookoła?
Ale masz rację, jak na "normalne" warunki w państwie prawa, to zajęli się sprawą szybko.

Początkujący
Awatar użytkownika
Posty: 216
Rejestracja: 19 września 2017
Reputacja: 45
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: constantine » wtorek, 14 listopada 2017, 13:41

constantine pisze:
rav3n_pl pisze:
constantine pisze: Głucha cisza ze str. BB:
Chciałbym przypomnieć, że jest niedziela.
Wiem wiem.
Ale w wątku o giełdzie odpowiadają.
Cóż - nadal cierpliwie czekam, na policję nie pobiegłem, ponieważ mam wrażenie graniczące z pewnością, że polska policja/prokuratura nie potrafi znaleźć prostytutki w domu publicznym, a co dopiero...
Panowie z tempem działania policji i szansą złapania złodzieja to była ironia. Może niewyraźnie to napisałem, sorki.
Pisałem o tym jw. Była by może szansa, gdyby dochodzenie było wszczęte w góra kilka dni i siedział nad tym ktoś kto się na czymś zna, a nie pan, który tylko przebiera nóżkami, żeby sprawę przejęła komenda główna.
W ogóle zaczynam dochodzić do wniosku, że zgłaszanie było błędem. Niczego nie ustalą, a może zaczną mnie dosłuchiwać skąd kasa na giełdzie itd.itp.
I za parę m-cy to ja się będę tłumaczył.
Parę dni temu napisałem do tych, co stracili: powiedzcie kasie papa, albo lepiej: Bit Baj!!!
Policja niczego wam nie ustali.

Początkujący
Posty: 14
Rejestracja: 31 października 2017
Reputacja: 0
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: Ekard » środa, 15 listopada 2017, 10:19

constantine pisze:....
Jak kasy nie ukradłeś albo z innego lewego źródła nie pochodziła to czemu się bać przesłuchań?

Następny co nie umie odpowiadać BEZ CYTOWANIA CAŁEGO POSTA? SERIO? rav3n_pl

Początkujący
Awatar użytkownika
Posty: 216
Rejestracja: 19 września 2017
Reputacja: 45
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: constantine » środa, 15 listopada 2017, 10:26

Ekard pisze: Jak kasy nie ukradłeś albo z innego lewego źródła nie pochodziła to czemu się bać przesłuchań?
A czy gdzieś pisałem, że się boję?
Po prostu szkoda mi na to czasu. Chyba nigdy nie byłeś na policji.. ;)

Początkujący
Posty: 14
Rejestracja: 31 października 2017
Reputacja: 0
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: Ekard » środa, 15 listopada 2017, 10:38

constantine pisze: Niczego nie ustalą, a może zaczną mnie dosłuchiwać skąd kasa na giełdzie itd.itp.
I za parę m-cy to ja się będę tłumaczył.
A to nie ty pisałeś? Z czego się masz tłumaczyć jeśli pieniądze były zdobyte uczciwie?
A na policji byłem 2 razy. :)
Pierwszy raz jako świadek/poszkodowany jak pijany kierowca skasował 2 auta zaparkowane przed blokiem.
Drugi raz w sprawie zakupu przez Allegro, kasę odzyskałem, koleś z tego co wiem siedzi już, bo nie tylko mnie naciągnął.
Tak więc jak dla mnie Policja działa. Nigdy nie miałem z nią problemów.

Weteran
Awatar użytkownika
Posty: 2592
Rejestracja: 26 września 2017
Reputacja: 932
Reputacja postu: 
1
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: KryptoBanita » środa, 15 listopada 2017, 12:38

Ekard pisze: Jak kasy nie ukradłeś albo z innego lewego źródła nie pochodziła to czemu się bać przesłuchań?
Bo nigdy nie wiadomo co może się stać na bezpiecznej komendzie :shock:

"...Potem złożył jeszcze zeznania w innej sprawie jako świadek. Już po zakończeniu przesłuchań miało dojść do tragedii."

https://www.tvn24.pl/lodz,69/podejrzewa ... 36127.html

Początkujący
Posty: 1
Rejestracja: 17 listopada 2017
Reputacja: 1
Reputacja postu: 
1
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: mike303 » piątek, 17 listopada 2017, 09:39

Witam.
Czy Wasze konta o2, interia nie znajdują sie czasem na obrazku nr 2 który można obejrzeć w artykule niebezpiecznika ? Art jest o wtopie bitbay`a
polecam lekturę:
link:
https://niebezpiecznik.pl/post/wpadka-g ... wslettera/
pozdr

Początkujący
Posty: 12
Rejestracja: 8 sierpnia 2017
Reputacja: 5
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: orzeu » piątek, 17 listopada 2017, 10:01

mike303 pisze: Witam.
Czy Wasze konta o2, interia nie znajdują sie czasem na obrazku nr 2 który można obejrzeć w artykule niebezpiecznika ? Art jest o wtopie bitbay`a
polecam lekturę:
link:
https://niebezpiecznik.pl/post/wpadka-g ... wslettera/
pozdr
mojego nie ma, możliwe, że te maile wyciekły w inny sposób.

Gaduła
Awatar użytkownika
Posty: 315
Rejestracja: 30 lipca 2017
Reputacja: 358
Reputacja postu: 
2
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: discipuli » sobota, 18 listopada 2017, 15:10

Panowie czy Wy zdajecie sobie sprawę, że straciliście pieniądze z jednego powodu ?
Korzystacie z parufkowych stron typu interia o2 które są używane co najwyżej do tworzenia e-maili pod syfiaste strony z tego względu, że od niech nie można niczego wymagać.
Przy prostym zabezpieczeniu jakim jest, że przy każdej wypłacie trzeba podać kod z e-maila do którego mamy włączony GA. Zakładając, że ktoś zna pasy nie jest wstanie wejść na e-mail gmaila. I co za tym idzie wypłacić pieniądze. Przestańcie zaprzeproszeniem pluć na giełdę potem na użytkowników którzy chcą Wam pomóc bądź pokazać błędy na przyszłość. Jednak jak to mówią uczymy się na błędach JEŚLI chcemy a wnioskując po tym wątku nie wyciągnięto żadnych wniosków.

Jeszcze odniosę się od wycieków meili z newsletera ja po tym zmieniłem meila ktorego nie podawałem w newsleterze na wszelki wypadek. Mam zaufanie do giełdy, ale nie mam do ludzi pracujących w niej. Pomimo tego że osoba odpowiadająca za odpowiedzi tutaj na forum jest według mojej opinii bardzo przydatna (zawsze rozwiązywany był mój problem)

Kolejna sprawa Wasze zabezpieczenia drodzy użytkownicy. Nie trzeba wielkiego wysilku jak opisalem powyżej, bo bez dostępu do Waszego telefonu nikt nie jest wstanie zlamac GA (chyba ze na telefonie instalujemy podejrzane aplikacje ale to dygresja od dygresji wiec pomine ją aby nie stracić meritum wypowiedzi)
Jednakże jeśli ktoś chce się zabezpieczyć to przy na kładzie około 100 złotych można.
1. Kupić laptopa oraz zainstalować na nim linuxa najlepiej wg mojej opinii najpopularniejsze dystrybucje. (koszt 50 zł) lub zrobić partycje dedykowaną na linuxa w systemie plikow linuxa na czym większość trojanów się wywali, bo są pisane zazwyczaj pod windowsa 7.
2. Kupić telefon i karte sim dedykowaną do tego (polecam play na rok) koszt 50 ziko |i utrzymanie 5/ziko rok aby otrzymywać sms z GA. Wszystkie otrzymane sms'y kasujemy. Meile z giełdy też i o tym za chwile czemu.
W ten sposób jeśli nie chlapiemy jęzorem na lewo i prawo jest bardzo małe prawdopdobienstwo ze ktoś przełamie takie zabezpieczenia, bo nie będzie mu sie oplacac naklad pracy do potencjalnej nagrody.
3. Na meilu linuxie oraz telefonie kasujemy wszystko co związane z giełdą z tego powodu, że nawet jak ktoś "trafi" na nas to nie będziemy celem ataku z powodu braku informacji o tym, że mamy konto na jakieś giełdzie. Telefon meil linux pozbawiamy wszelkich powiązań z krypto. Brak tapet z bitcoinem itp. w nazwie uzytkownika brak związku z kryptowalutami. Najlepiej wg, mnie udawać małą dziewczynkę i mieć meile z gier dla dziewczynek. Bądź chłopczyka co tam Wam bardziej odpowiada. Przy takich zabezpieczeniach jesteście zwykłym dzieckiem po jakimś cudownym dostaniu się na Waszego meila bądź laptopa (najlepiej w historii mieć gry i usuwać rzeczy związane z giełdą i krypto)
Podsumujmy udajemy dziecko które gra w gry na komputerze. Więc mała jest prawdopodobienstwo ze ktos pomysli ze jestesmy tak naprawde graczem na giełdzie.

Teraz przejdźmy do działania organów ścigania. Wyśledzenie transakcji w bitcoinie jest możliwe JEDNAK trochę kosztuje to czasu i pieniędzy. Dodatkowo wystarczy że bitcoiny zostały wymienione na gieldzie krypto/krypto na monero/dasha poprzez vpsa z jakiegoś dziwnego kraju i nie zarzucając nic naszym służbom. Z ich strony śledzenie Waszych pieniedzy jest zbyt kosztowne oraz po za ich zasięgiem (prawdopodobnie)

Teraz ktoś spyta skąd to wszystko wiem ? Polecam czytać niebezpiecznika oraz samemu postawić się w sytuacji złodzieja. Wowczas budowanie zabezpieczeń jest o wiele prostsze.

To co napisałem odnośnie zabezpieczeń nie gwarantuje braku kradzieży jednak prawdopodobieństwo spada bardzo nisko.

I ode mnie do osób poszkodowanych. Powodzenia w odzyskiwaniu i następnym razem zacznijcie od siebie (wiem wbijam szpile z pełną swiadomością) dzięki czemu ułatwicie sobie, policji oraz giełdzie działanie. I do osób nowych czytających ten wątek. Polecam proste zadanie... Zróbcie test i spróbujcie sami siebie "okraść" sprawdźcie zabezpiecznia na tych parufkowych meilach (podoba mi się to określenie :D ) poprzez przywrocenie hasła i td.

Teraz personalnie się zwrócę do administracji (@rav3n_pl)tego forum podoba mi się reakcja moim zdaniem ciut "gwałtowna" w kilku postach. Nie mniej jednak przy zrobieniu takiego wytłumaczenia jak "krowie na rowie" w postaci tego posta wyda się całkowicie zrozumiała.

Do giełdy @Bitbay uważam, że zachowanie w tym wątku mogło być "szybsze" oraz mogliście go nie "opuszczać" To znaczy co jakiś czas zaznaczać swoją obecność. A tak jest w mojej ocenie w porządku. (w porównaniu do innych gield gdzie czeka się tygodniami na glupiego meila jest wspaniale)

Początkujący
Awatar użytkownika
Posty: 216
Rejestracja: 19 września 2017
Reputacja: 45
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: constantine » sobota, 18 listopada 2017, 16:04

discipuli pisze:Panowie (...) wspaniale)
Panie to chyba najdłuższy post w tym wątku. Szkoda, że niczego nowego nie wnosi :(
Wszystko o czym piszesz było już omówione wcześniej i o wiele konkretniej.
Poza tym włamania włamaniami - mogą wynikać z różnych przyczyn (nie wyłączając winy userów), ale może poczytaj sobie wątek o BB. Są tam mniej lub bardziej zasadne zastrzeżenia do funkcjonowania giełdy.

Gaduła
Awatar użytkownika
Posty: 315
Rejestracja: 30 lipca 2017
Reputacja: 358
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: discipuli » sobota, 18 listopada 2017, 16:12

Spoiler:
constantine pisze:
discipuli pisze:Panowie (...) wspaniale)
Panie to chyba najdłuższy post w tym wątku. Szkoda, że niczego nowego nie wnosi :(
Wszystko o czym piszesz było już omówione wcześniej i o wiele konkretniej.
Poza tym włamania włamaniami - mogą wynikać z różnych przyczyn (nie wyłączając winy userów), ale może poczytaj sobie wątek o BB. Są tam mniej lub bardziej zasadne zastrzeżenia do funkcjonowania giełdy.
Wszelkie odpowiedzi nie związane z tematem umieszczamy w spoilerze. O problemach bitbaya wiem, ale ten wątek nie służy do omawiania tych problemów(od tego jest inny wątek) tylko do omawiania kradzieży Pana środków i radach aby w przyszłości tego uniknąć.

Początkujący
Awatar użytkownika
Posty: 216
Rejestracja: 19 września 2017
Reputacja: 45
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: constantine » sobota, 18 listopada 2017, 16:23

discipuli pisze: Wszelkie odpowiedzi nie związane z tematem umieszczamy w spoilerze. O problemach bitbaya wiem, ale ten wątek nie służy do omawiania tych problemów(od tego jest inny wątek) tylko do omawiania kradzieży Pana środków i radach aby w przyszłości tego uniknąć.[/spoiler]
W takim razie wszystkie odpowiedzi wałkujące po raz n-ty (w dodatku postami 'stąd do wieczności') to, co już było omawiane powinny być wyedytowane.
Problemy ze znikaniem środków mogą się bezpośrednio wiązać z problemami giełdy, więc nie uważam, że to nie na temat.

pm7
Weteran
Posty: 7893
Rejestracja: 20 maja 2012
Reputacja: 969
Reputacja postu: 
1
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: pm7 » niedziela, 19 listopada 2017, 16:58

discipuli pisze: Wszelkie odpowiedzi nie związane z tematem umieszczamy w spoilerze.
Od kiedy tu mamy taką zasadę? :)
Proszę nie sugerować, że mamy takie reguły, jeżeli nic takiego nie zostało na forum ustalone.
Odsyłam do tematu: https://forum.bitcoin.pl/viewtopic.php?f=13&t=23594
pm7 pisze: Jestem przeciwny spoilerom. Mogę zrozumieć ich funkcję, jeżeli ktoś pisze bardzo długi post i/lub do chowania zdjęć wykresów (ale nie jestem do tego przekonany).

Off-top wewnątrz spoilera według mnie nie jest wcale lepszy od napisania go bezpośrednio, a nawet powiedziałbym, że gorszy, bo trzeba kliknąć, żeby się dowiedzieć o co chodzi.

Początkujący
Posty: 6
Rejestracja: 12 listopada 2017
Reputacja: 9
Reputacja postu: 
1
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: bartas » poniedziałek, 20 listopada 2017, 23:39

Witam wszystkich zainteresowanych tematem. Niestety mój pierwszy post też dotyczy kradzieży. W nocy ktoś włamał się na moje konto i wymienił wszystkie fiaty na BTC i przelał na portfel prywatny. Sprawę zgłosiłem na policji, ale wiecie jak to działa... a raczej nie działa. Czy BB jest ubezpieczony i odzyskam pieniądze?

Weteran
Awatar użytkownika
Posty: 2592
Rejestracja: 26 września 2017
Reputacja: 932
Reputacja postu: 
0
Napiwki za post: 0 BTC

Zostałem okradziony - włam na giełdę przez przejęcie poczty

Postautor: KryptoBanita » poniedziałek, 20 listopada 2017, 23:44

NIE

PS
Ile razy było - UZYWAJ 2FA, ale nie na mail, tylko na innym urządzeniu!

PS2
Ile razy było - NIE TRZYMAJ NA GIEŁDZIE KASY!!

Wróć do „Giełdy i serwisy - zagrożenia”

Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 7 gości