BugTraq.Ru
Русский BugTraq
https://bugtraq.ru/rsn/archive/2011/07/06.html

Утечка мегафонных SMS
dl // 18.07.11 14:10
Простой поисковый запрос позволяет вытащить содержимое SMS, отправленных через сайт Мегафона за прошедшие полтора месяца.
[Не забывайте при копировании материала указывать полный адрес источника: //bugtraq.ru/rsn/archive/2011/07/06.html]
Тексты SMS начинаются с конца второй страницы результатов поиска, возможно, поэтому дырка и не была сразу обнаружена. В кэше яндекса лежит полный текст сообщения и телефон адресата. Первые сообщения датированы началом июня (легко определяется заданием диапазона дат в расширенной форме поиска).

Схема утечки вполне тривиальна и не требует конспиративных теорий для объяснения: после отправки СМС пользователю показывалась страница с подтверждением, доступ к которой был не защищен. Предположительно, на мегафоновском сайте была включена Яндекс.Метрика, с помощью которой помимо пользователя о странице немедленно узнавал Яндекс и засасывал в свой кэш (другой вариант - то же самое происходило с помощью Яндекс.Бара).

Естественно, в Яндексе можно задать и поиск всех SMS, отправленных на произвольный номер, так что счастливым пользователям Мегафона стоит проверить свой номер - just in case.

Источник: golubchikav LJ, dirty.ru    
теги: leak  |  предложить новость  |  обсудить  |  все отзывы (14) [6674]
назад «  » вперед

аналогичные материалы
Очередное исследование 19 миллиардов паролей показало, что с ними по-прежнему все плохо // 02.05.25 20:42
Утечка сертификатов GitHub Desktop и Atom // 31.01.23 21:59
Очередной взлом LastPass: все хуже, чем казалось // 26.12.22 17:26
Dropbox посеял 130 репозиториев // 02.11.22 02:34
Крупнейшая утечка из облачного хранилища Microsoft // 20.10.22 22:59
Крупный взлом GoDaddy // 23.11.21 20:52
Have I Been Pwned начнёт получать скомпрометированные пароли от ФБР // 29.05.21 16:46
 
последние новости
ФБР нашла русский след в атаках на древние Cisco // 22.08.25 22:43
Массовый взлом SharePoint // 23.07.25 22:07
Microsoft Authenticator прекращает поддержку паролей // 30.06.25 21:19
Очередное исследование 19 миллиардов паролей показало, что с ними по-прежнему все плохо // 02.05.25 20:42
Оптимизация ввода-вывода как инструмент обхода антивирусов // 30.04.25 23:29
Зловреды выбирают Lisp и Delphi // 30.03.25 23:26
Уязвимости в Mongoose ставят под удар MongoDB // 20.02.25 18:23

Комментарии:

Эпилог: "МегаФон" оштрафовали на 30 тысяч рублей за утечку SMS 30.08.11 14:40  
Автор: Fighter <Vladimir> Статус: Elderman
<"чистая" ссылка>
http://lenta.ru/news/2011/08/30/fined/
Эпилог-2. Союзу потребителей не удалось засудить "Мегафон" за утечку SMS 02.11.11 19:53  
Автор: Fighter <Vladimir> Статус: Elderman
<"чистая" ссылка>
http://lenta.ru/news/2011/11/02/megafon/
нет умысла, нет вторжения. закон нарушили те, кто читал эти СМС )) 03.11.11 00:29  
Автор: Den <Денис Т.> Статус: The Elderman
<"чистая" ссылка>
Интересно, а где-то в абонентском договоре было написано про ответственность за утечку СМСок. 30.08.11 22:52  
Автор: DPP <Dmitry P. Pimenov> Статус: The Elderman
<"чистая" ссылка>
Вряд ли. 31.08.11 01:57  
Автор: Fighter <Vladimir> Статус: Elderman
<"чистая" ссылка>
Скорее всего, кроме обещания по возможности обеспечить связь и брать деньги за это, там ничего похожего на обещания сохранения конфиденциальности нет.
За что тогда тридцатку килорублей штрафа? 01.09.11 00:22  
Автор: DPP <Dmitry P. Pimenov> Статус: The Elderman
<"чистая" ссылка>
За утечку) 01.09.11 03:35  
Автор: Fighter <Vladimir> Статус: Elderman
<"чистая" ссылка>
Оказывается это называется "нарушение правил сбора, хранения и распространения персональных данных." 02.09.11 01:22  
Автор: Fighter <Vladimir> Статус: Elderman
<"чистая" ссылка>
http://lenta.ru/news/2011/09/01/shopoleaks/
Уже закрыли. 18.07.11 15:28  
Автор: Fighter <Vladimir> Статус: Elderman
<"чистая" ссылка>
"Уже закрыли" было бы, если бы закрыли до утечки :) Увы,... 18.07.11 17:51  
Автор: Winer <Виктор С.> Статус: Member
<"чистая" ссылка>
"Уже закрыли" было бы, если бы закрыли до утечки :) Увы, многочисленные сливы QIP'а ничему не научили хомячков.
это на форуме ссылка билась из-за фильтров, из заметки работает, в форуме поправил 18.07.11 15:33  
Автор: dl <Dmitry Leonov>
Отредактировано 18.07.11 15:38  Количество правок: 1
<"чистая" ссылка>
хотя да, яндекс уже почистил, это у меня в кэше болталось 18.07.11 15:55  
Автор: dl <Dmitry Leonov>
<"чистая" ссылка>
У меня еще работает.А Роскомнадзор потребовал от "Мегафона" объяснить утечку SMS 18.07.11 21:28  
Автор: Fighter <Vladimir> Статус: Elderman
Отредактировано 18.07.11 21:29  Количество правок: 1
<"чистая" ссылка>
http://lenta.ru/news/2011/07/18/explainthis/
Думаю, у ФСБ найдется простое объяснение, почему база СМС вообще имеет место быть ))) 19.07.11 01:55  
Автор: Den <Денис Т.> Статус: The Elderman
<"чистая" ссылка>
<добавить комментарий>





  Copyright © 2001-2025 Dmitry Leonov Design: Vadim Derkach