Я провёл весь свой послеобеденный час, пытаясь разобраться с нежелательными письмами с запросами на сброс пароля X, вместо того чтобы предполагать, что сайт был скомпрометирован. Многие люди получили настоящие письма сброса пароля от X, а не случайные фишинговые домены. Некоторые получили несколько таких писем за несколько минут. Я тоже. Эта часть — правда. Официальная позиция X от инженера продукта Мридул Сингхай: злоумышленники, похоже, хотят получить доступ к аккаунтам, поскольку X Money теперь широко доступен; они проводят расследование, и на данный момент нет доказательств взлома систем X. Он также извинился за множественные письма. Механизм проще, чем хак из голливудского фильма 😂. Если защищённый сброс пароля отключён, X принимает запрос на сброс, используя только ваше публичное имя пользователя, и отправляет письмо на адрес, уже привязанный к аккаунту. То есть: - письмо с запросом на сброс пароля не означает, что у них есть доступ к вашей почте; - это не означает, что X сегодня просто утекла; - достаточно лишь списка публичных имен пользователей. Вот почему всплеск произошёл именно сегодня. X Money был запущен для пользователей Premium / Premium+ в США летом. Кошелёк, P2P, карта Visa. К настоящему моменту эти аккаунты выглядят как кошельки. Это соответствует тому, что сам X заявил. Множественные письма соответствуют тому, что одно и то же имя пользователя отправлялось многократно. Один скрипт или несколько ботов, использующих один список. Объём — это «распыление», а не доказательство новой уязвимости в ядре. Я также проверил теорию, что @commonsmade был взломан, потому что люди подключали X для аирдропов — на данный момент это неверно. Список OAuth только по имени пользователя может питать этот механизм без утечки почтовых ящиков. Люди, которые никогда не использовали это приложение, получают те же официальные письма от X. Если обе группы подверглись атаке, commonsmade — это всего лишь один из списков среди старых публичных утечек. Воспринимайте это как намёк, а не как вывод. Чего я не смог определить на основе открытых данных: кто стоит за атакой, с какого сервера идут запросы, подтверждённая утечка commonsmade или подтверждённое новое проникновение в инфраструктуру X. X может видеть исходные IP-адреса. Я — нет. Что я сделал: включил защищённый сброс пароля, 2FA в приложении, отозвал все сессии, которые не распознал. Я не кликаю ни на что в этих письмах. Если придёт второе письмо, выглядящее как поддержка X — это фишинг. Если вы попали под атаку, сообщите мне три вещи: включён или отключён защищённый сброс пароля, включена или отключена функция X Money и подключали ли вы X к аирдропу или какому-либо другому приложению. Мне нужна закономерность — возможно, мы сможем что-то выяснить.
Davexinoh 🦇🔊Поделиться


Источник:Показать оригинал
Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации.
Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.