Очередные фишинговые письма (или Как уводят пароли от почты на Яндексе)

Пост из разряда «предупрежден — значит вооружен».
Нашел сегодня у себя в почте интересное письмо.

image

Очередной способо получения кукисов от почты. При нажатии на кнопку отправляется запрос на сниффер по адресу: h_ttp://yadrex.ru/sn/s.рhp (по адресу: h_ttp://yadrex.ru/sn/ панель управления/доступ к логам сниффера) и открывается фрейм со главной страницей Яндекса.

Рассылка проводится через mailgermes.beget.ru (81.222.215.236). На этот же IP привязан домен yadrex.ru.

Может быть мой адрес электронной почты попал в список массовой рассылки «доброжелателей», желающий заполучить ящик для дальнейшей перепродажи (используют для регистрации аккаунтов в различных сервисах, рассылках и т.д.), а возможно и заказали конкретно мой ящик (на некоторых ресурсах так и пестрят объявления о «восстановлении утерянных паролей от почты»), если так, то не понятно зачем.

P.S. Да, хабраюзер умный, он не поведется на такой развод, но есть друзья, жены, родители, дети. Будьте внимательны.

С наступившим 2012! Всем здоровья, радости и счастья!

UP: Код кнопки временно убрал

UP2:
alex32 нашел yadrex.ru/mail/ (под Mail.ru)
LMaster нашел yadrex.ru/gmail/ и yadrex.ru/rambler/ (под Gmail и Rambler)

UP3 madde, Новый адреса: _http://yandex.authorised.ru/, mail.authorised.ru/ etc. Старые домены уже в фишинг листах
+43
1 января 2012, 23:27
29
nllm 37,5

комментарии (57)

+13
LMaster #
Можно попробовать украсть куки у злоумышленника — на фишинговом сайте есть XSS:
_http://yadrex.ru/error.php?login='"><_script>alert('XSS!');</_script>
(Для того, чтобы обойти парсер хабра пришлось добавить "_").
+2
b0FF1n #
куков там нет — на сайте basic авторизация.
+24
Sterhel #
Так давно не видел фишинговых писем, в которых бы не было орфографических или пунктуационных ошибок.
+3
hhrhhr #
запятые абы как накиданные и «доставить в почту» вас не смущает? ;))
+5
DarthSim #
Объяснитесь, плз. Просто я там вижу ровно 1 пунктуационную ошибку и никаких «запятых, абы как накиданных». Чего не скажешь о вашем сообщении, кстати.
+4
hhrhhr #
объясняю. «доставить в почту» настолько разговорно и вульгарно, что совершенно не вяжется с общим сложным стилем сообщения, которое легко могло быть перестроено для полного отсутствия запятых. еще в школе учили, если сомневаешься — переставь части предложения местами, либо разбей его на менее сложные.

а уж восклицательный знак, ну просто акцентирующий наличие «неудобств», совершенно не в тему.

да, в своих коментах я ещё и большие буквы в начале слова не использую.
–2
DarthSim #
Я про «абы как накиданные запятые» в основном. Если говорить именно о пунктуации и орфографии, не о стилистике, то письмо написано достаточно грамотно.
–2
rwz #
«Данное сообщение, сгенерировано автоматически.» например
–1
DarthSim #
Мелкий шрифт даже не заметил. Ну ок, одну «абы как накиданную запятую» нашли, молодцы. Розенталь в восторге =)
+1
MrCrock #
Нет запятой после «отправленное Вам после 30.12.11».
0
facedancer #
«Для того чтобы» — запятая не нужна.
+11
amarao #
(задумчиво)
А хостер-то тут при чём?

Я (как человек, работающий в хостинговой компании) каждый раз негодуэ — зачем упоминать хостера в столь негативном контексте? Я понимаю, если бы они на abuse не отреагировали или было показано, что они «знают и терпят».
+3
nllm #
Соглашусь с вами. Убрал информацию о хостере. Абузу написал, посмотрим как отреагируют.
+1
TheMengzor #
Новый сайт уже не работает — пишут, что за нарушение.
–6
VladMax #
По-моему фишинг уже очень сильно устарел. Теперь любой школьник знает, как отличить фишинговый сайт от настоящего.
+6
mt_ #
Извините, не согласен.
Для многих /простых/ людей, yandex@ya.corp.ru (даже если они туда и посмотрят), выглядит вполне респектабельно. И так будет продолжаться ещё долго, потому что простой пользователь очень далёк от этих «тонкостей». Как бы нам, айтишникам, ни хотелось обратного.
+3
LMaster #
Однако, это очень популярный способ угона почтовых аккаунтов. Почти все злоумышленники, предоставляющие услуги по угону E-Mail пользуются фишингом. Уязвимости в почтовых сервисах сложно искать (особенно, с появлением вознаграждения за уязвимость. Пример: Google платит вроде даже за редиректы. Яндекс недавно проводил конкурс по поиску уязвимостей, так там много XSS нашли).
+8
Stmf #
Не поверите, огромное количество пользователей ПК не знают, что такое адресная строка. И считают интернетом страничку яндекса, которая открывается стартовой в браузере. А еще я на днях любопытства ради скачал программку lamescan и обнаружил, что огромное количество людей не спасет даже чудо.
+4
Carzil #
Есть ещё люди, которые не понимают различия между сайтом и десктопной программой.
0
LMaster #
«Очередной способо получения кукисов от почты. При нажатии на кнопку отправляется запрос на сниффер по адресу: h_ttp://yadrex.ru/sn/s.рhp»

Если передаются куки — значит используется XSS уязвимость. Но, судя по остальному тексту, это просто редирект на фейк (фишинговый сайт).
+2
nllm #
Опубликовал код кнопки
–4
antivir #
Панель управления запрашивает имя/пароль. Как вы узнали, что это панель управления?
Firefox опознает сайт как фишинговый.
+35
mt_ #
Вот. А потому что веб-формы в онлайн-почте — это в принципе дыра в безопасности.
В письме нужно вырезать весь скрипт и формы. Увы. Иначе вот такое никогда не кончится.
А ссылки надо «переписывать» через внутренний редирект, который «обнуляет» куки.
+2
mt_ #
Просьба минисующих прокомментировать свою точку зрения. Спасибо.
0
akhmelev #
> минисующих

супер ))
0
zenant #
Бестолку. Кто мешает просто URL в письмо поместить с тем же эффектом?
0
mt_ #
Вы невнимательно читали:
ссылки надо «переписывать» через внутренний редирект, который «обнуляет» куки
+1
crizis #
1. сторонний домен итак не получит доступа к информации из cookie для другого домена (браузерное ограничение)
2. после «обнуления» cookie пользователю снова нужно авторизовываться на изначальном сайте, что неудобно

Так что, обнулять cookie совсем нет никакой нужды (пункт 1), а вернее, это совсем глупо (пункт 2).
0
mt_ #
Вы правы, а я ошибся.
Конечно, в этом случае во весь рост встаёт проблема нормализации URL (а она вовсе не тривиальна, как вы понимаете) — но, пожалуй, это меньшее из зол.
0
k0t_igrun #
Что такое редирект, обнуляющий куки? Вы имели ввиду рефферер?
0
mt_ #
Да, вроде того.
Но выше хабраюзер crizis показал, что я был не прав, и в таком редиректе нет смысла. С чем, подумав, я и согласился.
+1
mkoreshkov #
Лог доставил. /sn/log.php
+4
alex32 #
Хм…
yadrex.ru/mail/
+5
LMaster #
+1
BeLove #
И не ужели скрипт из текста письма отрабатывается? (проверьте кто-нибудь в пределах своего аккаунта)
Если да, то это уже не фишинг, а XSS на Яндексе и это совсем другая песня.
Будет интересно, если это действительно ненайденная XSS в рамках конкурса на ZeroNights.
+1
ZagOleg #
Спасибо за информацию. Кто предупрежден, тот вооружен.
+9
Mairon #
Оповестил специалистов из Netcraft. Они уже прислали ответ о внесении yadrex'а в список фишинговых. И проставил рейтинги в Web of Trust.
+3
kupnet #
«Этот сайт был замечен в мошенничестве. Обмен критичными или конфиденциальными данными с этим сайтом сопряжен с риском кражи личных данных и/или финансового мошенничества.»
ну вот :)
+6
egorinsk #
Судя по нестандартным аттрибутам formaction и formtarget, видимо используется уязвимость в скриптах Яндекса, которые их обрабатывают? Очень интересный вид атаки, первый раз с таким сталкиваюсь. Ведь сейчас многие JS-фреймворки все больше и больше используют аттрибуты типа data-* для определения поведения элемента, и это открывает новые векторы атаки на приложения.
0
pento #
Непосредственно в Яндекс сообщили о найденной проблеме или сразу побежали писать на Хабр?
+3
nllm #
Да
+4
nllm #
Обозначил как спам, отписал в поддержку, опубликовал на хабре, отправил письмо хостеру.
–9
BeLove #
Сначала дожидаются ответа от самого сервиса (в данном случае — Яндекс) и обычно не менее недели.
Если это все же действительно XSS (про которую вы так и ничего не сказали/не проверили, без этой информации топик «ни о чем») — то можете посыпать голову пеплом.
–11
BeLove #
+ сейчас праздники. Я имел ввиду 7 рабочих дней.
Достал меня самопиар пользователей с XSS/CSRF на популярных ресурсах.
Где, блин, этика?
+13
trijin #
Когда находишь дыру — сообщаешь, ждешь, рассказываешь.
Когда нашел что дырой пользуются: сообщаешь, сообщаешь, сообщаешь, рассказываешь как уберечься.

Этика в порядке.
–1
BeLove #
Дыра все же не исследована.
Так и не выяснили этот момент.
0
nllm #
До ответа от яндекса убрал код кнопки.
+4
nllm #
Можно ждать неделю, а эту неделю будут так же спамить и уводить почту.
0
Watcher #
-Ответь мне, только честно да или нет, хорошо?
-Хорошо.
-Почему мужчины считают блондинок глупыми?
-Да
(с) башорг
+3
madde #
Новый адреса: _http://yandex.authorised.ru/, mail.authorised.ru/ etc.

Старые домены уже в фишинг листах
0
madde #
Забыл про хабрапарсер… Кстати фейки как-то странно себя ведут: в первом случае с него можно уйти на настоящий сайт яндекса, а во втором — все ссылки ведут на морду фейка. Under Constrution?)
0
nllm #
Как нашли их?
0
Mairon #
Да и эти блокируются
–17
mariofag #
Простите, конечно, но что это делает на хабре?
Я бы понял, если бы Хабр был обычным форумом, но здесь, всё таки, собираются умные люди, которые должны бы достаточно хорошо разбираться в том, где следует вводить свой пароль, а где — нет.
Единственное применение такой статьи на Хабре: предупредить SEOшников, ибо такие действительно могут повестись. Неужели вы так беспокоитесь о представителях этой профессии?
+1
hammerit #
Конечно аудитория прекрасно понимает где оставлять свои пароли, но статья именно разбирает некоторые подробности такого рода махинаций, а это достаточно интересно и соответствует тематике хабра.
+1
wearymax #
Форм-элементы в Яндекс почте? О_о
Ужас какой…
0
Woin #
Приходят фишинговые письма?
Хватит это терпеть!

Только зарегистрированные пользователи могут оставлять комментарии. Войдите, пожалуйста.