Взломан анонимный сайт для рассылки фекалий по почте - «Новости» » Интернет технологии
sitename
После случайной блокировки разработчиков Microsoft запускает ускоренную процедуру восстановления - «Новости»
После случайной блокировки разработчиков Microsoft запускает ускоренную процедуру восстановления - «Новости»
Критическая уязвимость в Nginx UI позволяет получить полный контроль над сервером - «Новости»
Критическая уязвимость в Nginx UI позволяет получить полный контроль над сервером - «Новости»
За управление сайтами в даркнете предложили ввести уголовную ответственность - «Новости»
За управление сайтами в даркнете предложили ввести уголовную ответственность - «Новости»
Взлом 30 плагинов для WordPress привел к распространению малвари на тысячи сайтов - «Новости»
Взлом 30 плагинов для WordPress привел к распространению малвари на тысячи сайтов - «Новости»
В Windows появилась защита от вредоносных файлов .rdp - «Новости»
В Windows появилась защита от вредоносных файлов .rdp - «Новости»
В Индии создали бытовую газовую плиту на водороде — она заправляется чистой водой - «Новости сети»
В Индии создали бытовую газовую плиту на водороде — она заправляется чистой водой - «Новости сети»
Remedy подтвердила список локализаций Control Resonant — сиквел Control выйдет с переводом на русский - «Новости сети»
Remedy подтвердила список локализаций Control Resonant — сиквел Control выйдет с переводом на русский - «Новости сети»
Перед погружением в ранний доступ Subnautica 2 всё-таки получит официальный перевод на русский - «Новости сети»
Перед погружением в ранний доступ Subnautica 2 всё-таки получит официальный перевод на русский - «Новости сети»
«Знает рецепт Gemini и не тратит ни доллара впустую»: стартап экс-сотрудников DeepMind будет развивать визуальный ИИ - «Новости сети»
«Знает рецепт Gemini и не тратит ни доллара впустую»: стартап экс-сотрудников DeepMind будет развивать визуальный ИИ - «Новости сети»
«Ждал чего-то подобного 20 лет»: первый геймплейный трейлер ролевого боевика Alkahest порадовал фанатов Dark Messiah of Might and Magic - «Новости сети»
«Ждал чего-то подобного 20 лет»: первый геймплейный трейлер ролевого боевика Alkahest порадовал фанатов Dark Messiah of Might and Magic - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Взломан анонимный сайт для рассылки фекалий по почте - «Новости»

СМИ сообщили о взломе ShitExpress, веб-сервиса, который позволяет отправить друзьям и врагам по почте «подарок» с экскрементами животных (с персонализированным сообщением). Один из «клиентов» сервиса обнаружил уязвимость, позволившую ему похитить БД ресурса, которая теперь опубликована на хакерском форуме.


«Представьте людей, которые бесят вас больше всего. Раздражающий коллега. Школьный учитель. Ваша бывшая жена. Неприятный начальник. Завистливый сосед. Тот успешный бывший одноклассник. А если бы вы могли отправить им вонючий сюрприз? Ничто не сравнится с выражением лица получателя после вскрытия коробки!», — пишут создатели ShitExpress.


Издание Bleeping Computer, сообщившее о взломе, рассказывает, что процесс покупки ShitExpress выглядит так:



  • клиент выбирает животное, чьи фекалии будут отправлены адресату (например «органические, влажные лошадиные какашки»);

  • указывает адрес доставки;

  • выбирает персонализацию упаковки, например, стикер со смайликом;

  • оплачивает заказ.





Платежи можно осуществлять как с помощью банковской карты, так и в криптовалюте. Причем сервис обещал своим посетителям полную анонимность даже в случае оплаты картой.


Недавно этим сервисом решил воспользоваться человек, известный под ником pompompurin. Это владелец хакерского форума Breached.co, который ранее похищал данные у таких компаний, как QuestionPro и Mangatoon, а также выставлял на продажу информацию о 7 млн пользователей Robinhood.


Как рассказывает сам pompompurin, он решил отправить коробку с фекалиями известному ИБ-исследователю Винни Трое (Vinny Troia). Дело в том, что многие бывшие участники RaidForums, включая pompompurin’а, довольно давно враждуют с экспертом из-за его расследований в целом и доклада, посвященного хак-группе The Dark Overlord в частности.


Конфликт дошел до того, что в конце 2021 года pompompurin взломал серверы ФБР и разослал фейковые предупреждения о кибератаках, заявив, что ответственность за эти инциденты лежит на Винни Трое.


Троя, в свою очередь, даже создавал петицию на change.org, в которой просил мировых лидеров экстрадировать pompompurin в США.


На этот раз, посетив ShitExpress, pompompurin обнаружил, что сайт уязвим перед SQL-инъекциями. В итоге хакер взломал ресурс и смог получить доступ ко всем сообщениям клиентов, email-адресам и другим личным данным, связанным с заказами. Теперь он публикует некоторые особенно забавные послания клиентов ShitExpress на своем форуме и выложил там же украденную БД.





Хакер сообщил журналистам, что его удивил не слишком большой размер клиентской базы ShitExpress: pompompurin нашел информацию о примерно 29 000 заказов. Также он подтвердил, что после обнаружения уязвимости не вымогал деньги у владельцев сайтов, а попросту похитил БД.


Журналисты Bleeping Computer связались и с представителями ShitExpress, которые признали факт взлома:


«Мы заметили необычную активность на нашем сервере четыре дня назад и обнаружили, что один из наших скриптов уязвим для SQL-инъекций. Это исключительно наша вина — человеческая ошибка, которая могла случиться с каждым. Проблему нашел один из наших клиентов. Мы сразу исправили эту ошибку.


Пожалуйста, поймите, что это простой шуточный сайт. Никаких требований выкупа не было. На самом деле ничего не случилось.


Если посетитель использует форму на нашем сайте, все данные сохраняются в нашей базе данных. В основном это всякий мусор, потому что люди разыгрывают своих друзей — они вводят свои данные + адрес электронной почты и уходят. После этого мы отправляем им электронное письмо с просьбой оплатить заказ, и разыгранный человек психует, пытаясь выяснить, кто это сделал.


Как упоминалось на нашем сайте, мы никогда не раскрываем настоящую личность отправителя, просто потому, что у нас нет личной информации о людях, заполнивших форму на нашем сайте. Если кто-то платил криптовалютой, очевидно, что это очень безопасно и анонимно. Если они платили кредитной картой, вся информация осталась у платежной системы. Вот так все просто».


Издание с иронией отмечает, что многим крупным компаниям стоило бы поучиться у ShitExpress реагированию на подобные инциденты.


СМИ сообщили о взломе ShitExpress, веб-сервиса, который позволяет отправить друзьям и врагам по почте «подарок» с экскрементами животных (с персонализированным сообщением). Один из «клиентов» сервиса обнаружил уязвимость, позволившую ему похитить БД ресурса, которая теперь опубликована на хакерском форуме. «Представьте людей, которые бесят вас больше всего. Раздражающий коллега. Школьный учитель. Ваша бывшая жена. Неприятный начальник. Завистливый сосед. Тот успешный бывший одноклассник. А если бы вы могли отправить им вонючий сюрприз? Ничто не сравнится с выражением лица получателя после вскрытия коробки!», — пишут создатели ShitExpress. Издание Bleeping Computer, сообщившее о взломе, рассказывает, что процесс покупки ShitExpress выглядит так: клиент выбирает животное, чьи фекалии будут отправлены адресату (например «органические, влажные лошадиные какашки»); указывает адрес доставки; выбирает персонализацию упаковки, например, стикер со смайликом; оплачивает заказ. Платежи можно осуществлять как с помощью банковской карты, так и в криптовалюте. Причем сервис обещал своим посетителям полную анонимность даже в случае оплаты картой. Недавно этим сервисом решил воспользоваться человек, известный под ником pompompurin. Это владелец хакерского форума Breached.co, который ранее похищал данные у таких компаний, как QuestionPro и Mangatoon, а также выставлял на продажу информацию о 7 млн пользователей Robinhood. Как рассказывает сам pompompurin, он решил отправить коробку с фекалиями известному ИБ-исследователю Винни Трое (Vinny Troia). Дело в том, что многие бывшие участники RaidForums, включая pompompurin’а, довольно давно враждуют с экспертом из-за его расследований в целом и доклада, посвященного хак-группе The Dark Overlord в частности. Конфликт дошел до того, что в конце 2021 года pompompurin взломал серверы ФБР и разослал фейковые предупреждения о кибератаках, заявив, что ответственность за эти инциденты лежит на Винни Трое. Троя, в свою очередь, даже создавал петицию на change.org, в которой просил мировых лидеров экстрадировать pompompurin в США. На этот раз, посетив ShitExpress, pompompurin обнаружил, что сайт уязвим перед SQL-инъекциями. В итоге хакер взломал ресурс и смог получить доступ ко всем сообщениям клиентов, email-адресам и другим личным данным, связанным с заказами. Теперь он публикует некоторые особенно забавные послания клиентов ShitExpress на своем форуме и выложил там же украденную БД. Хакер сообщил журналистам, что его удивил не слишком большой размер клиентской базы ShitExpress: pompompurin нашел информацию о примерно 29 000 заказов. Также он подтвердил, что после обнаружения уязвимости не вымогал деньги у владельцев сайтов, а попросту похитил БД. Журналисты Bleeping Computer связались и с представителями ShitExpress, которые признали факт взлома: «Мы заметили необычную активность на нашем сервере четыре дня назад и обнаружили, что один из наших скриптов уязвим для SQL-инъекций. Это исключительно наша вина — человеческая ошибка, которая могла случиться с каждым. Проблему нашел один из наших клиентов. Мы сразу исправили эту ошибку. Пожалуйста, поймите, что это простой шуточный сайт. Никаких требований выкупа не было. На самом деле ничего не случилось. Если посетитель использует форму на нашем сайте, все данные сохраняются в нашей базе данных. В основном это всякий мусор, потому что люди разыгрывают своих друзей — они вводят свои данные адрес электронной почты и уходят. После этого мы отправляем им электронное письмо с просьбой оплатить заказ, и разыгранный человек психует, пытаясь выяснить, кто это сделал. Как упоминалось на нашем сайте, мы никогда не раскрываем настоящую личность отправителя, просто потому, что у нас нет личной информации о людях, заполнивших форму на нашем сайте. Если кто-то платил криптовалютой, очевидно, что это очень безопасно и анонимно. Если они платили кредитной картой, вся информация осталась у платежной системы. Вот так все просто». Издание с иронией отмечает, что многим крупным компаниям стоило бы поучиться у ShitExpress реагированию на подобные инциденты.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: