Hej Legioniści! Troszkę już odgrzewany kotlet, bo post, który napisałam po angielsku w piątek, ale się nie mogłam zabrać za przetłumaczenie. Cały marzec jakoś mam niski poziom energii, nie wiem czy to ciągłe nawroty zimy, czy też coś innego.
Nie wiem czy ktoś tu obserwuje kanał Linus Tech Tips, ale nawet jeżeli nie, to temat jest warty przedyskutowania, bo przez ostatnie dwa miesiące był istny wysyp podobnych przypadków przejęć kont YouTube.
W czwartek rano na kanale Linus Tech Tips zauważono pewną podejrzaną aktywność. Wszystkie poprzednie filmy zostały ustawione jako niepubliczne lub usunięte, nazwa kanału została zmieniona na Tesla i transmitowano z niego transmisję na żywo z Elonem Muskiem mówiącym o kryptowalutach. Opublikowano tam również linki prowadzące do oszukańczych stron. W piątek po przywróceniu kanału został opublikowany nowy film. W nim Linus wyjaśnia, w jaki sposób dowiedział się o problemie i opowiada o większości nocy spędzonej na próbach przywrócenia konta.
Oczywiście mieli uwierzytelnianie dwuskładnikowe. Nie jest to jednak rozwiązanie kuloodporne, a niektóre sposoby uwierzytelniania są mniej bezpieczne niż inne. Na przykład uwierzytelnianie SMS, które jest jedną z najczęściej stosowanych metod, jest podatne na socjotechnikę wymierzoną w operatora telefonicznego. Uwierzytelnianie oparte na powiadomieniach jest podatne na atak zmęczeniowy, w którym jego właściciel jest spamowany przez wyzwalacze, dopóki przypadkowo bądź w chwili roztargnienia nie kliknie „zezwól” w wyskakującym okienku powiadomienia.
Tym razem jednak przestępcy posłuzyli się zupełnie inną metodą i nie potrzebowali logowania, hasła ani uwierzytelnienia. Postanowili sprytnie obejść używając do ataku tokena sesji.
Jak działa token sesji? Zasadniczo jest to plik cookie przechowywany lokalnie na Twoim urządzeniu, który jest tworzony po zalogowaniu i przejściu przez proces uwierzytelniania. W ten sposób nie musisz się ponownie logować po zamknięciu przeglądarki, ponieważ sesja jest utrzymywana.
W jakisposób hakerzy uzyskali dostęp do tego pliku? Użyli inżynierii społecznej. Myślę, że to nadal mieści się w definicji phishingu, ponieważ jedna z definicji, które znalazłam, jest następująca: Technika próby pozyskania poufnych danych, takich jak przykładowo numer konta bankowego; poprzez oszukańcze nakłanianie w wiadomości e-mail lub na stronie internetowej, na której sprawca podszywa się pod legalną firmę lub osobę o dobrej reputacji.
Linus opowiedział, że jakiś pracownik LTT Media , którego tożsamości nie zdradzi, otrzymał wiadomość e-mail rzekomo pochodzącą od jednego z ich sponsorów. Zawierała ona złośliwy załącznik. Ponieważ został on przedstawiony w sposób sugerujący, że jest to plik PDF zawierający warunki sponsoringu, nie zapaliły się żadne czerwone lampki. Jedyne, co się stało, to że "plik PDF" się nie chciał otworzyć. Jak się później okazało, w ciągu kilku sekund skopiował wszystkie dane z obu przeglądarek zainstalowanych w zaatakowanym systemie i wysłał do maszyny docelowej. Znajdowały się tam hasła i pliki cookie, w tym tokeny sesyjne, dla każdej witryny internetowej, która była obecna w historii przeglądarki.
Wyciągnięte wnioski: nigdy nie rozpakuj załącznika do wiadomości e-mail bez sprawdzenia po dwa i trzy razy czy wszystko jest w porządku, nawet jeśli pochodzi on z pozornie zaufanego źródła. Zawsze sprawdzaj rozszerzenia plików. Jeśli plik nie robi tego, co powinien, powinno to natychmiast powinna się zapalić czerwona lampka i wtedy najlepiej jest przeszukać komputer, pozmieniać hasła itp.
Jeśli masz firmę, taką jak na przykład jako większy streamer, Twoim obowiązkiem powinno być zapewnienie odpowiedniego szkolenia swoim pracownikom, zamiast obwiniać mniej doświadczonego pracownika za to że ktoś wykorzystał jego błąd. Bardziej rygorystyczne szkolenie w zakresie bezpieczeństwa na ogół się opłaca i zapobiega tego rodzaju atakom. Warto zauważyć, że metody ataków ewoluują i zmieniają się w podobnym tempie jak technologia.
Okazuje się również, że czasami korzystanie z channel managerów ma wady, komplikują one dostęp do kanału i utrudnia to działanie w przypadku gdy kanał zostanie przejęty przez niepożądane strony. Ponieważ kanałem może zarządzać wiele kont, nie było łatwo ustalić, które z nich zostało przejęte i odpowiedzialne za przejęcie kanału. Niestety ze wsparciem Google bywa różnie. Reagują dość szybko na potrzeby dużych klientów, ale nawet wtedy nie dostarczają zbyt wielu danych na temat procesu przywracania konta. Mniejsi klienci często muszą długo czekać na jakąkolwiek pomoc, a czasem w ogóle jej nie otrzymają.
Na koniec Linus bardzo dobrze zwraca uwagę na to, że Google zezwala na wykonanie zbyt wielu akcji na pojedynczym tokenie sesji. Na przykład nigdy nie powinno być możliwe usunięcie tysięcy filmów na jednym tokenie bez konieczności zapewnienia uwierzytelniania dwuskładnikowego.Wygaśnięcie zależy od czasu, ale trwa bardzo długo. Teoretycznie istnieje również wygaśnięcie oparte na lokalizacji, ale nawet z mojego doświadczenia wynika, że nie działa to zbyt dobrze. Nie powinno to pozwalać na nagłe logowanie z, powiedzmy, Nowej Zelandii, ale dość często tak jest. Powinno byc też wdrożone zanikanie na podstawie wykonanych akcji, po ang. rate limitation. Póki co, trzeba się mieć na baczności.
Unamused Snarktooth. Advocate for hearing loss & accessibility. Person, friend and a terrible/terrific* artist.
*delete as appropriate
Może się nie znam ale te dane powinny być szyfrowane i weryfikowane przez serwer. Cechy charakterystyczne takie jak ID znanych urządzeń powinny być na bieżąco weryfikowane. Takie hakowaniem z którym poradzi sobie zwykły Excel to chyba za niski poziom zaufania dla takiego giganta jak google.
@Saka dziękuję za podzielenie się tą historią także z nami - faktycznie bardzo nieprzyjemna sytuacja 😥 Nagle zostać odciętym od tego, co się tworzyło latami i nie wiedzieć, czy wszystko utracone i czy się kiedykolwiek to odzyska, a jednocześnie patrzeć, jak ktoś wrzuca na kanał coś zupełnie niezwiązanego, no i obawa o utratę widowni 🙈
Przypomniała mi się sytuacja, w której kiedyś sama byłam. To było kilka lat temu, nie miałam jeszcze na telefonie wszystkich aplikacji, jedynie skrzynki mailowe i komunikatory. Byłam akurat u znajomej w innym mieście, i nagle dostałam maila z informacją, że ktoś próbował zdobyć dostęp do mojego konta Amazon i że mam zmienić hasło. Oczywiście panika, bo 1 - nie pamiętam obecnego hasła, 2 - nie mam aplikacji Amazon na telefonie. No więc wsiadam w autobus i jadę do domu, bo z nerwów już nie mogę u znajomej wysiedzieć. W panice wpadam do domu, odpalam laptopa, wchodzę bezpośrednio na Amazona, zmieniam hasło, po czym wracam do maila i czytam jeszcze raz. I wtedy dociera do mnie, że mail przyszedł na adres, na którym nie mam żadnego konta na Amazon... 🙈 Całe szczęście, że hasło zmieniłam bezpośrednio ze strony Amazon, a nie klikając w mailu - i w sumie tak robię zawsze, jak coś się dzieje. Także zawsze trzeba być ostrożnym, bo zagrożenie może przyjść z różnych stron 🙊
Jakiej gry nie możesz doczekać się w 2025 roku? Powiedz nam tutaj 🎮
@Aaricia to bardzo ważne, żeby nie klikać w link tylko przejść na stronę i tam znaleźć odpowiednie funkcje - płatności, wiadomości itd. Bardzo dobrze zrobiłaś 👏
@TrendaTen Z tego, co się orientuję to cookie są zaszyfrowane, tylko co z tego, skoro w wyniku ataku można uzyskać dokładną kopię, a serwer rozszyfrowuje i daje dostęp. Haker wcale nie musi widzieć, co jest w środku.
@Aaricia Zgadzam się z Trendą, bardzo dobrze zrobiłaś.Tak właśnie wygląda phishing i uniknęłaś wpadnięcia w jego sidła.
Unamused Snarktooth. Advocate for hearing loss & accessibility. Person, friend and a terrible/terrific* artist.
*delete as appropriate
@Saka jeśli serwer bierze tylko cookies to słabo, powinien brać np id przeglądarki i sprawdzać ją z cookies i danymi na serwerze (zaufane urządzenia itd)
@TrendaTen Właśnie dlatego Linus grilluje Google i ich poziom bezpieczeństwa pod koniec filmu. Np. na stronach banku nawet po dodaniu urządzenia do zaufanych jest przynajmniej weryfikacja hasłem. A Google pozwala pół roku albo i dłużej być bez wylogowywania albo na logowanie tysiąc kilometrów dalej bez żądania weryfikacji. Niezbyt profesjonalnie.
Unamused Snarktooth. Advocate for hearing loss & accessibility. Person, friend and a terrible/terrific* artist.
*delete as appropriate
Ja w tym roku już kilka razy dostawałem sms z informacją o niedopłacie za przesyłkę i linkiem gdzie należy dokonać wpłaty. Mniej więcej w tym samym czasie rzeczywiście dostawałam paczki. Oczywiście od razu kasowałem takie wiadomość. Co ciekawe w tym samym czasie często dzwonił mój telefon z nieznanego mi numeru, który aplikacja Hiya identyfikowała jako uporczywy spam. Na razie jestem czujny ale zdaję sobie sprawę że nawet odruchowo czy przypadek mogę kliknąć w taki link. Tylko co wtedy zrobić?🤔
Registration to this forum is free! We do insist that you abide by the rules and policies detailed
below. If you agree to the terms, please check the 'I agree' checkbox and press the 'Complete Registration' button below.
If you would like to cancel the registration, click here
to return to the forums index.
Legion Community Terms and Conditions
Last updated 19th February 2021
Welcome to Legion Community (“Legion Community” or the “Platform") - powered by Standing on Giants*- an online communication platform operated by Lenovo (the “Client”).
Legion Community enables its registered users (the “Users") to post and share content, such as information about Lenovo products, services, events, social media activity and videos ("Content”) to the Platform.
Legion Community is provided by Lenovo through the services of Standing on Giants subject to these Terms (“Terms”). We reserve the right to amend these Terms at any time and without notice. If we amend the Terms, we will post the amended Terms on this page and indicate at the top of the page the date the Terms were last revised. Your continued use of the Platform after any such changes constitutes your acceptance of the new Terms.
By accessing or using Legion Community you signify that you have read, understood, and agree to be bound by these Terms. If you do not agree, then you should not access or use the Platform.
Lenovo’s decision in relation to any aspect of Legion Community and these Terms is final and binding.
Your Use of Legion Community Platform
ELIGIBILITY. This Program is open to Participants who are age 18 years or older at the time of entry. This Program is not open to: (1) employees or internally contracted vendors of [Client] or its parent/subsidiaries, agents or affiliates; (2) the immediate family members or members of the same household of any such employee or vendor; (3) anyone professionally involved in the development or administration of this Program; (4) employees or internally contracted vendors of governments and government-affiliated companies or organizations; or (5) any employee whose employer's guidelines or regulations do not allow entry in the Program. This Program is open to residents of Italy, Spain, Norway, Finland, Sweden, Denmark, Kingdom of Saudi Arabia, United Arab Emirates, South Africa. This Program is void in any other country and where otherwise prohibited or restricted by law.
HOW TO PARTICIPATE. To participate in the Program, visit accurately and truthfully complete the online registration form, agree to the terms and conditions of this Agreement, and follow the other instructions at the website listed above.
REWARDS. Subject to the terms and conditions of this Agreement, and once confirmed by [Client], Participants will be able to accrue “points” that can be redeemed for reward(s). Rewards will be featured at various price points and in limited quantities.
The approximate retail values of rewards are subject to change based on current market conditions at the time of reward redemption. Participants are not entitled to any surplus between actual retail value (ARV) of a reward and stated ARV and any difference between stated ARV and actual value of the reward will not be awarded. No substitution, assignment, transfer, or cash redemption of any reward is allowed. Lenovo reserves the right to substitute a reward with another reward of equal or greater value should the advertised reward become unavailable for any reason. If applicable, rewards may be fulfilled in the form of voucher(s), coupon(s) and/or gift card(s) in Lenovo’s sole discretion. If a Participant is unable to participate in or accept a reward or any portion of a reward for any reason, Lenovo shall have no further obligation to such Participant. Lenovo will not replace any lost or stolen rewards after redemption by Participants. In no event will Lenovo be responsible for fulfilling more than the stated number of rewards. Participants acknowledge and agree that rewards are available in limited quantities and reward type and availability are subject to change at Lenovo’s sole discretion. Lenovo shall have no obligation or liability to Participants for any changes made to reward type or availability.
Subject to your compliance with these Terms, Lenovo grants you a non-exclusive, non-transferable, limited right to access and use the Platform only for your personal, informational, and non-commercial use. You agree not to interrupt or attempt to interrupt the operation of the Platform in any way or circumvent or attempt to circumvent any security feature of the Platform. Your use of the information and Content available on the Platform is subject to the following restrictions:
You must not modify or remove any and all copyright, trademark or other proprietary notices contained in the Content.
You must not modify the Content in any way or reproduce or publicly display, perform, or distribute or otherwise use the Content for any commercial purpose.
No title or ownership rights in the Content or any intellectual property rights therein are transferred to you under these Terms. You may never use another user's account without the permission of that user. When creating your account, you must provide accurate and complete information and you must keep your account password secure. You must notify Lenovo immediately of any breach of security or unauthorised use of your account. Lenovo will not be liable for any and all losses caused by any unauthorised use of your account
You agree not to collect or harvest any personal data from the Platform including any personally identifiable information such as but not limited to account names, nor to use the communication systems provided by the Platform for any commercial solicitation purposes. You agree not to use any portion of the Platform as a destination linked from any unsolicited bulk messages or unsolicited commercial messages.
Your Content Posted or Linked to Legion Community
Lenovo allows you to submit posts or link content to Legion Community, including photos, images, videos, sounds, comments, links, tweets, likes, and other materials. A Legion Community moderator will moderate all posts after publication. Lenovo reserves the right to remove user’s content that it considers to be irrelevant to the purpose of the platform, or that it considers violates any of these Terms. Lenovo may also post or link to the Platform any of your Content that you make available to Lenovo for the Platform. You are solely responsible for your Content that is posted or linked to the Platform and Lenovo accepts no liability for your Content.
You grant Lenovo and other users of the Platform a non-exclusive, royalty-free, transferable, sub-licensable, worldwide license to use, store, display, reproduce, modify, create derivative works of, perform, publish, re-post, re-tweet, and distribute your Content on or in connection with the Platform.
You represent and warrant that you have all rights necessary in your Content for it to be on or available from the Platform, and that the posting and use of your Content on or through the Platform does not violate, misappropriate or infringe on the rights of any third party, including, without limitation, privacy rights, publicity rights, copyrights, trademark and/or other intellectual property rights. You further represent and warrant to the extent there are links on the Platform to your Content that is hosted on third party websites, such linking is permitted by the terms of service of any such third party websites. You agree to comply with all laws, rules and regulations applicable to your use of the Platform and your Content, including but not limited to copyright laws.
You agree that your Content will not include any violent, discriminatory, unlawful, infringing, hateful, defamatory, derogatory, harassing, pornographic or obscene photos, text, images, messages, references, content or other materials. In addition, your Content will not be confidential or proprietary, and Lenovo will have no confidentiality obligation regarding your Content.
You agree that Lenovo is only acting as a passive conduit for your online distribution and publication of your Content. Lenovo does not have any obligation to review your Content, and therefore does not guarantee the accuracy, integrity, or quality of all user Content and we cannot assure you that harmful, inaccurate, deceptive, offensive, threatening, defamatory, unlawful, or otherwise objectionable Content will not appear on the Platform. Lenovo is not responsible for any public display or misuse of your Content. Lenovo does however reserve the right to remove, exclude or modify your Content for any reason, at its discretion, including any Content that Lenovo believes violates these Terms or other applicable policies. UNDER NO CIRCUMSTANCES WILL LENOVO BE LIABLE TO YOU OR ANY THIRD PARTY IN ANY WAY FOR ANY CONTENT POSTED ON OR MADE AVAILABLE THROUGH A SITE BY YOU OR ANY OTHER USER.
Lenovo may reward points for certain activities on the Platform, including (but not limited to) sharing posts, creating posts and entering competitions. Subject to availability, Lenovo reserves the right at any time to amend, modify or retract any points, rewards or prizes earned on the Platform. You accept that Lenovo will not enter into any correspondence regarding the awarding of points or rewards and Lenovo is entitled to grant or revoke rewards at their discretion. The decision of Lenovo in relation to all aspects of this programme is final and binding.
Data Privacy and Security
Lenovo will communicate with you via email or push notifications (including via the Standing on Giants platform), about Legion Community related notices changes to features of Legion Community and any notices required by law, in lieu of communication by postal mail.. If required by law, we will ask you for consent before sending you marketing emails. Please note that you may unsubscribe to general marketing emails at any time using the link provided in the emails. You understand that your data may be shared with other Lenovo entities and trusted third parties with a contractual relationship with Lenovo solely in connection with Legion Community
Please read our Data Privacy Policy for more information on our privacy and security practices.
Representations and Warranties
You represent and warrant that:
(a) You will abide by and comply with these Terms;
(b) Your Content and Lenovo’s use thereof as contemplated by these Terms and the Platform will not infringe any rights of any third party, including but not limited to any intellectual property rights, privacy rights, and rights of publicity;
(c) You have the full power and authority to enter into these Terms and to the extent that any entity is bound hereby, to bind such entity, these Terms, and performance of obligations under these Terms do not and will not violate any other agreement to which you or such entity is a party; and
(d) You will comply with all applicable laws and regulations, including but not limited to those set forth in these Terms.
Compliance
When using Legion Community, you will comply with all applicable laws and regulations, and all terms of use and similar rules concerning your use of any Social Media Outlet or other third party publishing platform.
Upon our request made to you from time to time, you will cooperate with us and allow us access to your systems, communications, and records solely in connection with determining your compliance with these Terms.
Visiting Third Party Websites
The Platform may contain links to third party websites, advertisers, products, services, offers, or other events or activities that are not owned or controlled by Lenovo. Lenovo does not assume any responsibility for any such third party sites, information, materials, products, services or offers. If you access any third party website, product, service, or content from the Platform, you do so at your own risk and you agree that Lenovo will have no liability arising from your use of or access to any third party website, product, service, or content.
Trademarks and Ownership of Intellectual Property
Lenovo™, the Lenovo logo, and certain other product names and phrases are trademarks or service marks of Lenovo in the U.S. and/or other countries. The absence of a trademark or service mark designation next to a product or service name or logo belonging to Lenovo anywhere on the Platform does not constitute a waiver of Lenovo’s trademark or other intellectual property rights concerning that name or logo used or referenced on the Platform.
The Platform contains content owned or licensed by Lenovo ("Lenovo Content"). Lenovo Content is protected by copyright, trademark, trade secret and other laws, and, as between you and Lenovo, Lenovo owns and retains all copyright, trademark, trade secret, patent and other intellectual property rights in and to Lenovo Content and the Platform (the “Intellectual Property”). Lenovo reserves all rights in the Lenovo Content and Intellectual Property not expressly granted in these Terms. Lenovo does not permit the use of the Lenovo Content or its Intellectual Property in advertising, as an endorsement for any product or service, or for any other purpose, commercial or otherwise, without the prior express written permission of Lenovo.
Termination
You may terminate use of the Platform at any time for any reason (in other words, un-register). Lenovo may terminate or suspend your right to use the Platform at any time, with or without cause or notice to you. Lenovo may terminate the Platform at any time without notice. Upon termination, all licenses and other rights granted to you in these Terms will immediately cease. Following termination, Lenovo may retain your Content for a commercially reasonable period of time for backup, archival, or audit purposes. Furthermore, Lenovo and its other users may retain and continue to use, store, display, reproduce, modify, create derivative works of, perform, and distribute any of your Content that other users have stored or shared through the Platform.
Indemnification
You agree to defend, indemnify and hold harmless Lenovo and its employees, officers, affiliates and agents from and against any claims, liabilities, damages, losses, and expenses, including without limitation, reasonable attorney's fees and costs, arising out of or in any way connected with any of the following: (i) Your Content or your misuse of the Platform; (ii) your breach or alleged breach of these Terms; (iii) your violation of any third party right, including without limitation, any intellectual property right, publicity, confidentiality, property or privacy right; (iv) your violation of any laws, rules, regulations, codes, statutes, ordinances or orders of any governmental authorities, including, without limitation, all regulatory, administrative and legislative authorities; or (v) any misrepresentation made by you. You will cooperate as reasonably requested by Lenovo with respect to any such claim. Lenovo reserves the right to assume control of the defence or settlement of any such claim, and you will not in any event settle any such claim without the prior written consent of Lenovo.
Governing Law
These Terms are governed by the laws of England.
Entire Agreement; Severability
These Terms, together with Lenovo’s Data Privacy Policy and any amendments and any additional agreements you may enter into with Lenovo in connection with the Platform, shall constitute the entire agreement between you and Lenovo concerning the Platform. If any provision of these Terms is deemed invalid, then that provision will be limited or eliminated to the minimum extent necessary, and the remaining provisions of these Terms will remain in full force and effect.
Limitations of Liability
Neither Lenovo nor its affiliates, officers, directors, employees, agents, third party content providers, sponsors, or licensors warrant that the Site will be continuous, uninterrupted or error-free. THE PLATFORM, INCLUDING WITHOUT LIMITATION, ITS CONTENT, IS PROVIDED ON AN "AS IS" AND "AS AVAILABLE" BASIS. TO THE FULLEST EXTENT PERMISSIBLE BY LAW, LENOVO HEREBY DISCLAIMS ALL WARRANTIES, EXPRESS OR IMPLIED, INCLUDING, BUT NOT LIMITED TO, THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE OR NON-INFRINGEMENT, OR ANY WARRANTIES BASED ON A COURSE OF DEALING. TO THE MAXIMUM EXTENT PERMITTED BY LAW, LENOVO SHALL NOT BE LIABLE FOR ANY INDIRECT, INCIDENTAL, SPECIAL, CONSEQUENTIAL OR PUNITIVE DAMAGES, OR ANY LOSS OF PROFITS OR REVENUES, OR ANY LOSS OF DATA OR USE, RESULTING FROM YOUR ACCESS TO OR USE OF OR INABILITY TO ACCESS OR USE LEGION COMMUNITY, EVEN IF LENOVO HAS BEEN ADVISED OF THE POSSIBILITY OF ANY SUCH DAMAGES IN ADVANCE.
*The Standing on Giants platform organizes brand content and allows platform members to discuss this content through written comments