Взломан анонимный сайт для рассылки фекалий по почте - «Новости» » Интернет технологии
sitename
Китайцы построили самую мощную в мире центрифугу, чтобы «сжимать» время и пространство - «Новости сети»
Китайцы построили самую мощную в мире центрифугу, чтобы «сжимать» время и пространство - «Новости сети»
Asus представила геймерские смартфоны ROG Phone 9 и 9 Pro — Snapdragon 8 Elite, разъём для наушников и цена от $1000 - «Новости сети»
Asus представила геймерские смартфоны ROG Phone 9 и 9 Pro — Snapdragon 8 Elite, разъём для наушников и цена от $1000 - «Новости сети»
Microsoft представила Windows 365 Link — компьютер, на который нельзя установить ни одной программы - «Новости сети»
Microsoft представила Windows 365 Link — компьютер, на который нельзя установить ни одной программы - «Новости сети»
Вредоносные коммиты с бэкдорами обнаружили на GitHub - «Новости»
Вредоносные коммиты с бэкдорами обнаружили на GitHub - «Новости»
Критический баг в плагине для WordPress угрожает 4 млн сайтов - «Новости»
Критический баг в плагине для WordPress угрожает 4 млн сайтов - «Новости»
Данные всех россиян уже утекли в даркнет, заявил глава «Ростелекома» - «Новости сети»
Данные всех россиян уже утекли в даркнет, заявил глава «Ростелекома» - «Новости сети»
Самым популярным паролем в 2024 году остается «123456» - «Новости»
Самым популярным паролем в 2024 году остается «123456» - «Новости»
Ботнет эксплуатирует 0-day уязвимость в устройствах GeoVision - «Новости»
Ботнет эксплуатирует 0-day уязвимость в устройствах GeoVision - «Новости»
Компанию T-Mobile взломали во время недавней атаки на телекомы - «Новости»
Компанию T-Mobile взломали во время недавней атаки на телекомы - «Новости»
«Что-то мне как-то не по себе»: игроков насторожил 4K-геймплей S.T.A.L.K.E.R. 2: Heart of Chornobyl от Nvidia - «Новости сети»
«Что-то мне как-то не по себе»: игроков насторожил 4K-геймплей S.T.A.L.K.E.R. 2: Heart of Chornobyl от Nvidia - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Взломан анонимный сайт для рассылки фекалий по почте - «Новости»

СМИ сообщили о взломе ShitExpress, веб-сервиса, который позволяет отправить друзьям и врагам по почте «подарок» с экскрементами животных (с персонализированным сообщением). Один из «клиентов» сервиса обнаружил уязвимость, позволившую ему похитить БД ресурса, которая теперь опубликована на хакерском форуме.


«Представьте людей, которые бесят вас больше всего. Раздражающий коллега. Школьный учитель. Ваша бывшая жена. Неприятный начальник. Завистливый сосед. Тот успешный бывший одноклассник. А если бы вы могли отправить им вонючий сюрприз? Ничто не сравнится с выражением лица получателя после вскрытия коробки!», — пишут создатели ShitExpress.


Издание Bleeping Computer, сообщившее о взломе, рассказывает, что процесс покупки ShitExpress выглядит так:



  • клиент выбирает животное, чьи фекалии будут отправлены адресату (например «органические, влажные лошадиные какашки»);

  • указывает адрес доставки;

  • выбирает персонализацию упаковки, например, стикер со смайликом;

  • оплачивает заказ.





Платежи можно осуществлять как с помощью банковской карты, так и в криптовалюте. Причем сервис обещал своим посетителям полную анонимность даже в случае оплаты картой.


Недавно этим сервисом решил воспользоваться человек, известный под ником pompompurin. Это владелец хакерского форума Breached.co, который ранее похищал данные у таких компаний, как QuestionPro и Mangatoon, а также выставлял на продажу информацию о 7 млн пользователей Robinhood.


Как рассказывает сам pompompurin, он решил отправить коробку с фекалиями известному ИБ-исследователю Винни Трое (Vinny Troia). Дело в том, что многие бывшие участники RaidForums, включая pompompurin’а, довольно давно враждуют с экспертом из-за его расследований в целом и доклада, посвященного хак-группе The Dark Overlord в частности.


Конфликт дошел до того, что в конце 2021 года pompompurin взломал серверы ФБР и разослал фейковые предупреждения о кибератаках, заявив, что ответственность за эти инциденты лежит на Винни Трое.


Троя, в свою очередь, даже создавал петицию на change.org, в которой просил мировых лидеров экстрадировать pompompurin в США.


На этот раз, посетив ShitExpress, pompompurin обнаружил, что сайт уязвим перед SQL-инъекциями. В итоге хакер взломал ресурс и смог получить доступ ко всем сообщениям клиентов, email-адресам и другим личным данным, связанным с заказами. Теперь он публикует некоторые особенно забавные послания клиентов ShitExpress на своем форуме и выложил там же украденную БД.





Хакер сообщил журналистам, что его удивил не слишком большой размер клиентской базы ShitExpress: pompompurin нашел информацию о примерно 29 000 заказов. Также он подтвердил, что после обнаружения уязвимости не вымогал деньги у владельцев сайтов, а попросту похитил БД.


Журналисты Bleeping Computer связались и с представителями ShitExpress, которые признали факт взлома:


«Мы заметили необычную активность на нашем сервере четыре дня назад и обнаружили, что один из наших скриптов уязвим для SQL-инъекций. Это исключительно наша вина — человеческая ошибка, которая могла случиться с каждым. Проблему нашел один из наших клиентов. Мы сразу исправили эту ошибку.


Пожалуйста, поймите, что это простой шуточный сайт. Никаких требований выкупа не было. На самом деле ничего не случилось.


Если посетитель использует форму на нашем сайте, все данные сохраняются в нашей базе данных. В основном это всякий мусор, потому что люди разыгрывают своих друзей — они вводят свои данные + адрес электронной почты и уходят. После этого мы отправляем им электронное письмо с просьбой оплатить заказ, и разыгранный человек психует, пытаясь выяснить, кто это сделал.


Как упоминалось на нашем сайте, мы никогда не раскрываем настоящую личность отправителя, просто потому, что у нас нет личной информации о людях, заполнивших форму на нашем сайте. Если кто-то платил криптовалютой, очевидно, что это очень безопасно и анонимно. Если они платили кредитной картой, вся информация осталась у платежной системы. Вот так все просто».


Издание с иронией отмечает, что многим крупным компаниям стоило бы поучиться у ShitExpress реагированию на подобные инциденты.


СМИ сообщили о взломе ShitExpress, веб-сервиса, который позволяет отправить друзьям и врагам по почте «подарок» с экскрементами животных (с персонализированным сообщением). Один из «клиентов» сервиса обнаружил уязвимость, позволившую ему похитить БД ресурса, которая теперь опубликована на хакерском форуме. «Представьте людей, которые бесят вас больше всего. Раздражающий коллега. Школьный учитель. Ваша бывшая жена. Неприятный начальник. Завистливый сосед. Тот успешный бывший одноклассник. А если бы вы могли отправить им вонючий сюрприз? Ничто не сравнится с выражением лица получателя после вскрытия коробки!», — пишут создатели ShitExpress. Издание Bleeping Computer, сообщившее о взломе, рассказывает, что процесс покупки ShitExpress выглядит так: клиент выбирает животное, чьи фекалии будут отправлены адресату (например «органические, влажные лошадиные какашки»); указывает адрес доставки; выбирает персонализацию упаковки, например, стикер со смайликом; оплачивает заказ. Платежи можно осуществлять как с помощью банковской карты, так и в криптовалюте. Причем сервис обещал своим посетителям полную анонимность даже в случае оплаты картой. Недавно этим сервисом решил воспользоваться человек, известный под ником pompompurin. Это владелец хакерского форума Breached.co, который ранее похищал данные у таких компаний, как QuestionPro и Mangatoon, а также выставлял на продажу информацию о 7 млн пользователей Robinhood. Как рассказывает сам pompompurin, он решил отправить коробку с фекалиями известному ИБ-исследователю Винни Трое (Vinny Troia). Дело в том, что многие бывшие участники RaidForums, включая pompompurin’а, довольно давно враждуют с экспертом из-за его расследований в целом и доклада, посвященного хак-группе The Dark Overlord в частности. Конфликт дошел до того, что в конце 2021 года pompompurin взломал серверы ФБР и разослал фейковые предупреждения о кибератаках, заявив, что ответственность за эти инциденты лежит на Винни Трое. Троя, в свою очередь, даже создавал петицию на change.org, в которой просил мировых лидеров экстрадировать pompompurin в США. На этот раз, посетив ShitExpress, pompompurin обнаружил, что сайт уязвим перед SQL-инъекциями. В итоге хакер взломал ресурс и смог получить доступ ко всем сообщениям клиентов, email-адресам и другим личным данным, связанным с заказами. Теперь он публикует некоторые особенно забавные послания клиентов ShitExpress на своем форуме и выложил там же украденную БД. Хакер сообщил журналистам, что его удивил не слишком большой размер клиентской базы ShitExpress: pompompurin нашел информацию о примерно 29 000 заказов. Также он подтвердил, что после обнаружения уязвимости не вымогал деньги у владельцев сайтов, а попросту похитил БД. Журналисты Bleeping Computer связались и с представителями ShitExpress, которые признали факт взлома: «Мы заметили необычную активность на нашем сервере четыре дня назад и обнаружили, что один из наших скриптов уязвим для SQL-инъекций. Это исключительно наша вина — человеческая ошибка, которая могла случиться с каждым. Проблему нашел один из наших клиентов. Мы сразу исправили эту ошибку. Пожалуйста, поймите, что это простой шуточный сайт. Никаких требований выкупа не было. На самом деле ничего не случилось. Если посетитель использует форму на нашем сайте, все данные сохраняются в нашей базе данных. В основном это всякий мусор, потому что люди разыгрывают своих друзей — они вводят свои данные адрес электронной почты и уходят. После этого мы отправляем им электронное письмо с просьбой оплатить заказ, и разыгранный человек психует, пытаясь выяснить, кто это сделал. Как упоминалось на нашем сайте, мы никогда не раскрываем настоящую личность отправителя, просто потому, что у нас нет личной информации о людях, заполнивших форму на нашем сайте. Если кто-то платил криптовалютой, очевидно, что это очень безопасно и анонимно. Если они платили кредитной картой, вся информация осталась у платежной системы. Вот так все просто». Издание с иронией отмечает, что многим крупным компаниям стоило бы поучиться у ShitExpress реагированию на подобные инциденты.
CSS

Смотрите также


А что там на главной? )))



Комментарии )))



Войти через: