Обхід захисту 3-D Secure на прикладі карт ПриватБанку

16:30 28.03.2025

Існує технологія 3-D Secure (3DS) - це протокол розрахунків платіжними картками, що застосовується в операціях без наявності картки в місці платежу (зокрема, при розрахунках через мережу Інтернет). Передбачає двофакторну аутентифікацію держателя, тобто до CVV і даних карти ще додається OTP код, що надходить по смс.

Відома під назвами Verified by Visa, Mastercard SecureCode та від інших платіжних систем. Багато років маю карти МС і Visa та давно користуюся 3-D Secure для онлайн платежів. А в 2024 році я двічі обійшов цей захист під час легальної оплати. І на початку 2025 також.

Торік виявив можливість, як знімати гроші з карти без підтверджень по смс, тобто з обходом захисту від MC і Visa. Перевірив у березні та в грудні на одному українському сайті. Тестував на своїх картах ПБ, але я впевнений, що воно стосується всіх карт усіх наших банків.

Раніше я писав про нові уразливості на bonus.privatbank.ua.

Атака проводиться на сайтах, як то на Імена, де я двічі торік оплачував свій домен, що приймають карти через Stripe - це західних онлайн еквайєр. Коли я весь минулий рік та раніше платив онлайн з карт через еквайрінги ПБ та інших українських банків, то завжди приходив OTP по смс, але не на сайтах, які працюють через Stripe. Гроші просто знімаються з карти без підтвердження, тобто без двофакторної аутентифікації.

Вже в січні та лютому я робив оплату за електрику через онлайн еквайєр ПУМБ і так само жодного коду по смс не надійшло, спокійно гроші з карти списалися.

Якщо вкрадуть дані карт і CVV в українців, то далі заберуть гроші при оплаті через систему Stripe чи сервіс ПУМБ, обійшовши захист 3DS для карт, що його мають, як мої банківські карти.

Похакані сайти №419

23:48 27.03.2025

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • Хакнули державну компанію “Укрзалізниця” (росіяни) - 23.03.2025
  • https://goshki.freelife.cv.ua (хакером chinafans) - 23.02.2024
  • https://ndf.org.ua (хакером Rayzky) - 14.03.2024
  • DDoS атака на most.ks.ua - 01.11.2024
  • DDoS атака на tvfreedom.io - 17.01.2025

Через кібератаку на Укрзалізницю не працює продаж квитків.

Діяльність Українських Кібер Військ

19:34 27.03.2025

Підсумки роботи по протидії російським окупантам. Розповім про свою цьогорічну роботу.

Дані за 2014-2021 роки, дані за 2022 рік, дані за 02.01.2023-08.01.2023, дані за 09.01.2023-15.01.2023, дані за 16.01.2023-22.01.2023, дані за 23.01.2023-29.01.2023, дані за 30.01.2023-05.02.2023, дані за 06.02.2023-12.02.2023, дані за 13.02.2023-19.02.2023, дані за 20.02.2023-26.02.2023, дані за 27.02.2023-05.03.2023, дані за 06.03.2023-12.03.2023, дані за 13.03.2023-19.03.2023, дані за 20.03.2023-26.03.2023, дані за 27.03.2023-02.04.2023, дані за 03.04.2023-09.04.2023, дані за 10.04.2023-23.04.2023, дані за 24.04.2023-30.04.2023, дані за 01.05.2023-07.05.2023, дані за 08.05.2023-14.05.2023 та за 15.05.2023-21.05.2023. Це нові дані.

В травні:

Четвертий тиждень.

Українські Кібер Війська заблокували сайти терористів tsiklnr.su, nslnr.su та minfindnr.ru https://bit.ly/42ZFzaG.
Українські Кібер Війська щодня виявляють російську військову техніку в Донецьку та С-300 в Криму https://bit.ly/3ICkHOz.
Українські Кібер Війська заблокували сайти терористів minstroy-dnr.ru, mvddnr.ru і msdnr.ru https://bit.ly/45r506N.
Це документ російських терористів https://bit.ly/3oCd2sK.
Українські Кібер Війська виявили, як російські окупанти висилають додому награбоване поштою в Бєлгороді https://bit.ly/43ouQGL.
Українські Кібер Війська заблокували 335 сайтів терористів https://bit.ly/3MBtDVR.
Українські Кібер Війська закрили нові сайти терористів https://bit.ly/3MWqfGe.
Відео-розвідка: УКВ захопили сотню відео з Донецького аеропорту https://bit.ly/3IIP3yV.
Українські Кібер Війська заблокували сайти терористів dnrsovet.su, mvddnr.ru та minsvyazdnr.ru https://bit.ly/3oDLd3p.
Українські Кібер Війська виявили гео-локацію російської зенітки в Луганську https://bit.ly/42bXUQD.
Українські Кібер Війська заблокували 340 сайтів терористів https://bit.ly/43dalgm.

Добірка експлоітів

16:21 27.03.2025

В даній добірці експлоіти в веб додатках:

  • FLEX 1080 < 1085 Web 1.6.0 - Denial of Service (деталі)
  • WebCatalog 48.4 - Arbitrary Protocol Execution (деталі)
  • PCMan FTP Server 2.0 - ‘pwd’ Remote Buffer Overflow (деталі)
  • Milesight Routers UR5X, UR32L, UR32, UR35, UR41 - Credential Leakage Through Unprotected System Logs and Weak Password Encryption (деталі)
  • Zyxel zysh - Format string (деталі)

Уразливості в плагінах для WordPress №366

22:43 26.03.2025

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах AN_Gradebook, Ninja Forms, EventON Calendar і темі Medic. Для котрих з’явилися експлоіти.

  • WordPress Theme Medic v1.0.0 - Weak Password Recovery Mechanism for Forgotten Password (деталі)
  • WordPress Plugin AN_Gradebook 5.0.1 - SQL Injection (деталі)
  • WordPress Plugin Ninja Forms 3.6.25 - Reflected XSS (деталі)
  • Wordpress Plugin EventON Calendar 4.4 - Unauthenticated Event Access (деталі)
  • Wordpress Plugin EventON Calendar 4.4 - Unauthenticated Post Access via IDOR (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Похакані сайти №418

19:05 26.03.2025

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • https://infokiosk.khm.gov.ua (хакером aDriv4) - 19.06.2024 - похаканий державний сайт
  • https://ukrmetering.com.ua (хакером M4DI~UciH4) - 25.02.2024
  • DDoS атака на unian.ua - 23.10.2024
  • Хакнули компанію Lanet (X/Twitter і телефонію) - 19.02.2025
  • DDoS атака на lanet.ua - 20.02.2025

Діяльність Українських Кібер Військ

16:21 26.03.2025

Підсумки роботи по протидії російським окупантам. Розповім про свою цьогорічну роботу.

Дані за 2014-2021 роки, дані за 2022 рік, дані за 02.01.2023-08.01.2023, дані за 09.01.2023-15.01.2023, дані за 16.01.2023-22.01.2023, дані за 23.01.2023-29.01.2023, дані за 30.01.2023-05.02.2023, дані за 06.02.2023-12.02.2023, дані за 13.02.2023-19.02.2023, дані за 20.02.2023-26.02.2023, дані за 27.02.2023-05.03.2023, дані за 06.03.2023-12.03.2023, дані за 13.03.2023-19.03.2023, дані за 20.03.2023-26.03.2023, дані за 27.03.2023-02.04.2023, дані за 03.04.2023-09.04.2023, дані за 10.04.2023-23.04.2023, дані за 24.04.2023-30.04.2023, дані за 01.05.2023-07.05.2023 та за 08.05.2023-14.05.2023. Це нові дані.

В травні:

Третій тиждень.

Українські Кібер Війська виявили гео-локацію російської військової бази в Луганську https://bit.ly/3I99QLS.
Українські Кібер Війська заблокували сайти терористів tsiklnr.su, nslnr.su та minfindnr.ru https://bit.ly/3M6XeWM.
Українські Кібер Війська щодня виявляють російські танки в Донецьку та С-300 в Криму https://bit.ly/3pKQoia.
Закрив акаунт топ російського пропагандиста в Twitter https://bit.ly/3MfGKf9.
Українські Кібер Війська заблокували сайти терористів minstroy-dnr.ru, mvddnr.ru і msdnr.ru https://bit.ly/3M5whmc.
Українські Кібер Війська закрили сайт терористів uavoina.ru https://bit.ly/432Vm8A.
Українські Кібер Війська заблокували 335 сайтів терористів https://bit.ly/45ijiX6.
Дев’ять років щодня нагадую всім українцям і владам про небезпеку веб камер, але всі завжди це ігнорують. Восени сам заблокував кілька трансляцій з наших міст на YouTube https://bit.ly/3q0oFKI.
Українські Кібер Війська заблокували сайти терористів dnrsovet.su, mvddnr.ru та minsvyazdnr.ru https://bit.ly/3BLwp5C.
Українські Кібер Війська виявили колону російської військової техніки в Керчі https://bit.ly/3q3QEc6.

Вийшли PHP 8.2.18 і 8.3.6

23:47 25.03.2025

У квітні, 11.04.2024, вийшли PHP 8.2.18 і PHP 8.3.6. У версії PHP 8.2.18 виправлено багато багів і уразливостей, у версії PHP 8.3.6 виправлено багато багів і уразливостей.

Дані релізи направлені на покращення безпеки і стабільності гілок 8.2.x і 8.3.x.

У PHP 8.2.18 і 8.3.6 виправлено:

  • Численні вибивання.
  • Витік пам’яті.
  • Уразливості в ядрі та модулях.

По матеріалам https://www.php.net.

Похакані сайти №417

19:03 25.03.2025

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • https://journal.sops.gov.ua (хакером KatiB) - 10.11.2023 - похаканий державний сайт
  • https://3d-shod-razval.com.ua (хакером chinafans) - 23.02.2024
  • https://ukrmetrservice.com.ua (хакером M4DI~UciH4) - 25.02.2024
  • DDoS атака на tvfreedom.io - 22.09.2024
  • DDoS атака на detector.media - 16.10.2024

Діяльність Українських Кібер Військ

16:21 25.03.2025

Підсумки роботи по протидії російським окупантам. Розповім про свою цьогорічну роботу.

Дані за 2014-2021 роки, дані за 2022 рік, дані за 02.01.2023-08.01.2023, дані за 09.01.2023-15.01.2023, дані за 16.01.2023-22.01.2023, дані за 23.01.2023-29.01.2023, дані за 30.01.2023-05.02.2023, дані за 06.02.2023-12.02.2023, дані за 13.02.2023-19.02.2023, дані за 20.02.2023-26.02.2023, дані за 27.02.2023-05.03.2023, дані за 06.03.2023-12.03.2023, дані за 13.03.2023-19.03.2023, дані за 20.03.2023-26.03.2023, дані за 27.03.2023-02.04.2023, дані за 03.04.2023-09.04.2023, дані за 10.04.2023-23.04.2023, дані за 24.04.2023-30.04.2023, дані за 01.05.2023-07.05.2023 та за 08.05.2023-14.05.2023. Це нові дані.

В травні:

Третій тиждень.

Українські Кібер Війська виявили гео-локацію російської військової бази в Луганську https://bit.ly/3I99QLS.
Українські Кібер Війська заблокували сайти терористів tsiklnr.su, nslnr.su та minfindnr.ru https://bit.ly/3M6XeWM.
Українські Кібер Війська щодня виявляють російські танки в Донецьку та С-300 в Криму https://bit.ly/3pKQoia.
Закрив акаунт топ російського пропагандиста в Twitter https://bit.ly/3MfGKf9.
Українські Кібер Війська заблокували сайти терористів minstroy-dnr.ru, mvddnr.ru і msdnr.ru https://bit.ly/3M5whmc.
Українські Кібер Війська закрили сайт терористів uavoina.ru https://bit.ly/432Vm8A.
Українські Кібер Війська заблокували 335 сайтів терористів https://bit.ly/45ijiX6.
Дев’ять років щодня нагадую всім українцям і владам про небезпеку веб камер, але всі завжди це ігнорують. Восени сам заблокував кілька трансляцій з наших міст на YouTube https://bit.ly/3q0oFKI.
Українські Кібер Війська заблокували сайти терористів dnrsovet.su, mvddnr.ru та minsvyazdnr.ru https://bit.ly/3BLwp5C.
Українські Кібер Війська виявили колону російської військової техніки в Керчі https://bit.ly/3q3QEc6.