Jump to content
Модераторы форума - Assembler & Bercana
  • Откройте аккаунт на Диспуте за 5 минут

    Продаете недвижимость, машину, телефон, одежду?  Тысячи  просмотров ежедневно на dispute.az  помогут вам. Бесплатная доска обьявлений.

В Азербайджане создан фейковый платежный портал - будьте осторожны!


Recommended Posts

В Азербайджане кибермошенниками создан фейковый платежный портал "milliodeme.net", посредством которого якобы возможно осуществлять коммунальные платежи.

Как передает в среду Day.Az, об этом сообщила Служба электронной безопасности.

После входа в разделы, отмеченные на портале, от граждан требуется ввести код абонента, личную информацию, а также данные своей банковской карты.Служба электронной безопасности рекомендует гражданам не доверять подобным веб-страницам, не предоставлять данные банковской карты и другую личную информацию подозрительным ссылкам, а производить оплату только через официальные платежные порталы.

https://news.day.az/society/1609472.html

10985009.jpg

Edited by Assembler
  • Like 3
  • Sad 1
Link to comment
Share on other sites

В 25.10.2023 в 22:35, antiBond сказал:

В Азербайджане кибермошенниками создан фейковый платежный портал "milliodeme.net", посредством которого якобы возможно осуществлять коммунальные платежи.

Как передает в среду Day.Az, об этом сообщила Служба электронной безопасности.

После входа в разделы, отмеченные на портале, от граждан требуется ввести код абонента, личную информацию, а также данные своей банковской карты.Служба электронной безопасности рекомендует гражданам не доверять подобным веб-страницам, не предоставлять данные банковской карты и другую личную информацию подозрительным ссылкам, а производить оплату только через официальные платежные порталы.

https://news.day.az/society/1609472.html

10985009.jpg

Самое интересное, что на этом фейковом портале отображается реальная информация о гражданах по введённому коду абонента. Значит, программа "ныряет" в официальную базу а это говорит о незащищённости передачи данных и фактически взломе портала оплаты коммунальных услуг.

  • Like 3
  • Upvote 1
  • Milli 2
Link to comment
Share on other sites

В 26.10.2023 в 23:48, Duress сказал:

Самое интересное, что на этом фейковом портале отображается реальная информация о гражданах по введённому коду абонента. Значит, программа "ныряет" в официальную базу а это говорит о незащищённости передачи данных и фактически взломе портала оплаты коммунальных услуг.

Поэтому лучше через банковское приложение делать оплату или свой сайт услуги,которую оплачиваешь.Хотя hesab.az тоже вроде безопасным считается,но интересно кому он принадлежит.

  • Like 2
Link to comment
Share on other sites

В 27.10.2023 в 08:20, antiBond сказал:

Поэтому лучше через банковское приложение делать оплату или свой сайт услуги,которую оплачиваешь.Хотя hesab.az тоже вроде безопасным считается,но интересно кому он принадлежит.

Давно уже на всякие левые сайты не хожу. Даже на hesab.az. Хеиф дейил банковское приложение? Удобнее пока варианта не придумали. 

  • Like 1
Link to comment
Share on other sites

откуда у службы электронной безопасности сведения о том что это мошенники?

 

кто-то жаловался на то что облапошили?

 

пс. первый раз слышу про такую службу

Link to comment
Share on other sites

В 27.10.2023 в 09:54, DrakoFariz сказал:

кто-то жаловался на то что облапошили?

Просто мало кто знает про этот сайт.Иначе были бы уже и темы тут и на 365.

  • Haha 1
Link to comment
Share on other sites

В 26.10.2023 в 23:48, Duress сказал:

Самое интересное, что на этом фейковом портале отображается реальная информация о гражданах по введённому коду абонента. Значит, программа "ныряет" в официальную базу а это говорит о незащищённости передачи данных и фактически взломе портала оплаты коммунальных услуг.

Это не так и трудно и сделать, без "ныряния в официальную базу"... просто настраивается скрип перевода запроса с какого либо нормального сайта, того же hesab.az

Кстати Хесабом пользуюсь сейчас только для госплатежей. Все остальное через М10, там и кешбек приличный. Хотя с точки зрения безопасности система тоже на 3+ защищена.

  • Like 1
Link to comment
Share on other sites

В 29.10.2023 в 14:30, dj_elik сказал:

Это не так и трудно и сделать, без "ныряния в официальную базу"... просто настраивается скрип перевода запроса с какого либо нормального сайта, того же hesab.az

Кстати Хесабом пользуюсь сейчас только для госплатежей. Все остальное через М10, там и кешбек приличный. Хотя с точки зрения безопасности система тоже на 3+ защищена.

А разве такие запросы не защищены SSL протоколами безопасности?

И кстати, DrakoFariz высказал интересную мысль из серии "А был ли мальчик?".

Этот фейковый (?) сайт тоже использует https!

Link to comment
Share on other sites

On 10/29/2023 at 3:30 AM, dj_elik said:

Это не так и трудно и сделать, без "ныряния в официальную базу"... просто настраивается скрип перевода запроса с какого либо нормального сайта, того же hesab.az

 

 

каким образом? у hesab.az какой-то публичный api?

 

Link to comment
Share on other sites

  • 1 month later...

Киберпреступники создали фальшивый портал, аналогичный веб-сайту налоговой службы Азербайджана

Ещё один фейковый портал

documents.etaxes-az.com

Link to comment
Share on other sites

В 27.10.2023 в 08:36, kopcap сказал:

Давно уже на всякие левые сайты не хожу. Даже на hesab.az. Хеиф дейил банковское приложение? Удобнее пока варианта не придумали. 

Надёжнее всего -почта!))))

  • Like 1
  • Haha 1
Link to comment
Share on other sites

1 час назад, Said сказал:

Что-то мошенники за нас серьезно взялись) сайты создают, левую рекламу про Сокар крутят (почему-то на русском)

Сейчас в этом плане вообще опасно стало,меняют одну букву в названии сайта и всё,ты попал.Сейчас кажется можно и кириллицей писать название сайта,то есть визуально название сайта в ссылке будет идентичным оригиналу.

Пойди разберись с этими буквами "x","c","a","p","k","o" латиница или кириллица 

Link to comment
Share on other sites

Думается мне, что на самом деле никакой базы данных абонентов или доступа к нему у фейк-портала нет.

Обычный редирект и парсинг полученных данных с хесаб.аз подобного сайта.

Вот и все

  • Upvote 1
Link to comment
Share on other sites

6 часов назад, Said сказал:

Что-то мошенники за нас серьезно взялись) сайты создают, левую рекламу про Сокар крутят (почему-то на русском)

 

:thinking: Особенно, на фейсе))

  • Like 1
Link to comment
Share on other sites

4 hours ago, FantasyMan said:

Думается мне, что на самом деле никакой базы данных абонентов или доступа к нему у фейк-портала нет.

Обычный редирект и парсинг полученных данных с хесаб.аз подобного сайта.

Вот и все

 

 

я наверху спрашивал уже насчет этого, мне не ответили: 

 

 

может вы откроете тайну сию?

Link to comment
Share on other sites

8 часов назад, DrakoFariz сказал:

может вы откроете тайну сию?

 

Никакой тайны тут нет и API вовсе не нужен в принципе.

Вариантов реализаций тут много. В общих чертах так:

  • фронт-энд - пользователь видит красивый сайтик и вводит свои данные;
  • бяк-энд - происходят скрытые процессы прием-передачи по редиректу.

То что ответил сервер хесаб.аз (условно) парсируются и портируются по филдам на фейковом сайте.

А вот область процессинга платежа - это уже свой, фейковский.

Может даже выйти ошибка, мол, якобы оплата не прошла и попытайтесь снова.

Возможно при обновлении странички оплаты условный ключ обновится, но этот ключ совсем не связан с хесаб.аз, а прикручен к фейк-порталу. Но данные карты уже улетели при "оплата не прошла" ))

Все это происходит незаметно и гораздо быстрее, чем вы прочтете.

 

Подозрительные сайты проверяю в network activity, что и куда сайт отправляет и что запрашивает.

Link to comment
Share on other sites

41 minutes ago, FantasyMan said:

 

Никакой тайны тут нет и API вовсе не нужен в принципе.

Вариантов реализаций тут много. В общих чертах так:

  • фронт-энд - пользователь видит красивый сайтик и вводит свои данные;
  • бяк-энд - происходят скрытые процессы прием-передачи по редиректу.

То что ответил сервер хесаб.аз (условно) парсируются и портируются по филдам на фейковом сайте.

А вот область процессинга платежа - это уже свой, фейковский.

Может даже выйти ошибка, мол, якобы оплата не прошла и попытайтесь снова.

Возможно при обновлении странички оплаты условный ключ обновится, но этот ключ совсем не связан с хесаб.аз, а прикручен к фейк-порталу. Но данные карты уже улетели при "оплата не прошла" ))

Все это происходит незаметно и гораздо быстрее, чем вы прочтете.

 

Подозрительные сайты проверяю в network activity, что и куда сайт отправляет и что запрашивает.

 

 

парсить ответ хесаба, блин ну не знаю

там куча всякой хтмл/js-овской хрени приходит, с глубочайшими уровнями

все это парсить, мазохизм какой-то

 

если это именно так сделано то им уже только за терпение надо приз дать

 

 

 

 

 

Link to comment
Share on other sites

@DrakoFariz

Все запросы и ответы имеют закономерность и логический состав.

Т.е. ответы сервера и методы запроса четко структуированы.

Все это делается не ручками, а по маске. Она и вырезает все необходимое из массива и раскидывает куда надо.

Думаю, с паролями немного сложнее, но все-равно возможно.

 

Н., легко будет написать тот же условный хесаб.аз под Windows Desktop App.

Фронт-энд - делай, что хочешь. А в Бяк-энде обычный энд юзер не видит, что происходит внутри. Здесь хост портала играет роль сервера, а приложение - клиент. Никаких тут АПИ-ШМАПИ, доступ к базе данных и не нужны.

Даже ключ активной сессии (если имеется такая защиты) будет обновлятся, вы и не узнаете.

Т.к. массив данных четко структуирован и применяется маска, - ответные данные буду раскинуты по своим местам с указанием ФИО и т.д.

Для исключения ошибок код-обработчик "полируется", добавляется условная СРС проверка и еще кое-что.

 

Опять-таки, написанное мною - это одна из версий и подкреплена она опытом на другом аналогичном примере, когда писал ПО для Винды в середине нулевых.

Прошло ~цать лет!

Да, уровень защиты и технологии шагнули далеко вперед, но и мошенники тоже не стоят на месте.

Сейчас это делается гораздо быстрее и эффективнее.

Сколько раз в паутине встречал, то почту у кого-то взломали, то деньги с карты или э-кошелька, то профиль соц.сети увели

 

Так что форумчане, будьте осторожны и бдительны

Link to comment
Share on other sites

1 hour ago, FantasyMan said:

@DrakoFariz

Все запросы и ответы имеют закономерность и логический состав.

Т.е. ответы сервера и методы запроса четко структуированы.

Все это делается не ручками, а по маске. Она и вырезает все необходимое из массива и раскидывает куда надо.

Думаю, с паролями немного сложнее, но все-равно возможно.

 

Н., легко будет написать тот же условный хесаб.аз под Windows Desktop App.

Фронт-энд - делай, что хочешь. А в Бяк-энде обычный энд юзер не видит, что происходит внутри. Здесь хост портала играет роль сервера, а приложение - клиент. Никаких тут АПИ-ШМАПИ, доступ к базе данных и не нужны.

Даже ключ активной сессии (если имеется такая защиты) будет обновлятся, вы и не узнаете.

Т.к. массив данных четко структуирован и применяется маска, - ответные данные буду раскинуты по своим местам с указанием ФИО и т.д.

Для исключения ошибок код-обработчик "полируется", добавляется условная СРС проверка и еще кое-что.

 

Опять-таки, написанное мною - это одна из версий и подкреплена она опытом на другом аналогичном примере, когда писал ПО для Винды в середине нулевых.

Прошло ~цать лет!

Да, уровень защиты и технологии шагнули далеко вперед, но и мошенники тоже не стоят на месте.

Сейчас это делается гораздо быстрее и эффективнее.

Сколько раз в паутине встречал, то почту у кого-то взломали, то деньги с карты или э-кошелька, то профиль соц.сети увели

 

Так что форумчане, будьте осторожны и бдительны

 

переадресация это хрень полная

 

человек может просто грузануть сайт этого хесаба, открыть веб инспектор, подсмотреть какие эндпоинты бэкенда вызываются при каких действиях и использовать эти эндпоинты на своем сайте

Link to comment
Share on other sites

Вообще считаю,что банковская система в плане безопасности осталась где то в каменном веке,практически бесполезная функция 3d secure,которая к тому же далеко не везде поддерживается и привязана к номеру телефона.

Должно быть что то вроде двухфакторной аутентификации,чтобы даже если злоумышленник получит cvv код,он не смог присвоить деньги,чтобы без ввода кода невозможно было провести операцию.

Link to comment
Share on other sites

5 hours ago, antiBond said:

Вообще считаю,что банковская система в плане безопасности осталась где то в каменном веке,практически бесполезная функция 3d secure,которая к тому же далеко не везде поддерживается и привязана к номеру телефона.

Должно быть что то вроде двухфакторной аутентификации,чтобы даже если злоумышленник получит cvv код,он не смог присвоить деньги,чтобы без ввода кода невозможно было провести операцию.

 

 

у birbank-a вроде есть двухфакторная аутентификация, у других наших банков не знаю

Link to comment
Share on other sites

4 минуты назад, DrakoFariz сказал:

у birbank-a вроде есть двухфакторная аутентификация,

Нету такого, только 3d secure.С того же алиекспресс можно заказать что угодно и деньги тупо спишутся без взяких 3d

Link to comment
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Our picks

    • Определился победитель конкурса «Евровидение-2024»
      Определился победитель конкурса «Евровидение-2024»
        • Haha
      • 134 replies
    • К сведению водителей: в Азербайджане устанавливаются радары нового типа
      Исследования показывают, что причиной большинства дорожно-транспортных происшествий является высокая скорость. Несмотря на принимаемые меры и предупреждения, некоторые водители нарушают скоростной предел, что в итоге приводит к росту летальных исходов. Различные технологии, используемые в мире для предотвращения трагедий на дорогах, применяются и в Азербайджане.
      Как сообщает avtosfer.az, на 21-м километре трассы Баку - Шамахы уже установлена новая радиолокационная система, показывающая скоростной режим, точнее, электронное табло. Отмечено, что система подобного типа уже применяется во многих странах и очень популярна.
      Как заявили в Специализированном проектно-производственном управлении «Сигнал» при Главном управлении Государственной дорожной полиции, целью установки электронного табло является предупреждение водителей, превышающих скорость, и побуждение их к соблюдению правил.
      Установленные табло будут активированы в ближайшие дни. Планируется установка таких систем и на других территориях.
      https://media.az/society/k-svedeniyu-voditelej-v-azerbajdzhane-ustanavlivayutsya-radary-novogo-tipa
        • Sad
      • 20 replies
    • Начата реализация проекта трамвайной линии в Баку
      Генеральный план - это стратегический документ. Это не документ для ежедневного исполнения. Генплан - документ, определяющий будущее развитие города Баку на ближайшие 30 лет.
      Об этом в интервью Азертадж заявил председатель правления Союза архитекторов Азербайджана Эльбей Гасымзаде, говоря о реализации в ближайшем будущем масштабных проектов в рамках Генплана.
      По его словам, на основе Генплана в различных частях города будут проведены конкретные работы.
      «Процессы проектирования этих работ уже начались. Например, одним из важнейших направлений Генплана является транспортная инфраструктура. Реализация проекта трамвайной линии в Баку уже начата. На мой взгляд, второй важный вопрос - строительство на месте кварталов с 1-2-этажными аварийными домами или даже крупного района современных жилых зданий», - отметил он.
      https://media.az/society/nachata-realizaciya-proekta-tramvajnoj-linii-v-baku
        • Milli
        • Like
      • 22 replies
    • Новый способ развода нашли гайцы. Останавливают машины на кругу там где техосмотр в сядяряке. Начинают с поиска доп оборудования потом проверяют на алкоголь, на наркотики ничего не найдя, поют песню про то что ты где-то линию пересёк и тебе 80 Ман 3 балла штраф. Просишь показать видео, говорит что нет, ему по рации передали задержать.  Что езжай в гор ГАИ там разбирайся, потом начинается сказка про доброго полицейского что он может ремень написать, заплатишь 40 Ман когда тех осмотр пройдешь. Зная что не со штрафом техосмотр не пройти. В конце ты сам уже предлагаешь 20 Ман что бы он отстал, и он типа по рации кому-то передает что йохлыйыб и хял едиб, хотя уверен что он никому ничего не передавал. 
      Вообще за последние два дня 3 раза остановили проверять алкоголь. Рейд у них какойто
        • Haha
        • Like
      • 103 replies
    • На Земле началась сильнейшая за 20 лет магнитная буря
      На Земле началась сильнейшая за последние двадцать лет магнитная буря: ей присвоен наивысший уровень G5, сообщают космические институты России и США.
      Уровень G5 соответствует экстремально сильной магнитной буре. Во время неё могут возникать масштабные проблемы с объектами энергетики и космическими аппаратами. Полярные сияния могут фиксироваться даже в тропиках.
      В нескольких регионах России – от Ленинградской до Ростовской области, а также в Сибири и на Урале – наблюдалось северное сияние.
      Также полярное сияние фиксировали жители Грузии, Армении, Кубы, Беларуси и Украины.
      Ранее руководитель Лаборатории солнечной астрономии Института космических исследований РАН Сергей Богачёв сообщал, что продолжительность магнитного шторма может составить от 20 до 40 часов.
      "Земля погружена в облако плазмы. Выйдет из него не раньше чем через сутки", – говорил он. Богачёв пояснил, что за трое суток Солнце выбросило четыре исключительно крупных облака плазмы.
      https://www.svoboda.org/a/na-zemle-nachalasj-siljneyshaya-za-20-let-magnitnaya-burya/32941991.html
        • Haha
      • 29 replies
    • В Санкт-Петербурге автобус с пассажирами упал в реку: число погибших выросло
      В реку Мойку упал пассажирский автобус. Предварительно, там находилось около 20 человек. В региональном МВД сообщили, что спасатели достают людей из воды
      Очевидец сообщил, что автобус врезался в два автомобиля, пробил ограду и упал в воду. ТАСС со ссылкой на источник в оперативных службах пишет о госпитализации пяти человек, еще двоим проводят реанимационные мероприятия на месте происшествия.
       

      Телеграм-канал Shot пишет, что из затонувшего автобуса спасли восемь человек. Состояние четверых из них оценивают как тяжелое — они госпитализированы. В больницу, как отмечает канал, в состоянии средней степени тяжести доставлен и водитель. Еще около десяти человек выбрались самостоятельно.
      Один человек погиб, указывает Shot. О жертвах также пишет телеграм-канал 78.

       
       
        • Like
      • 59 replies
    • Post in Вынесен приговор известному спортсмену, чьи действия привели к гибели 7-летнего мальчика
      Был наркоманом и мстил: новые подробности о тренере, осужденном за убийство 7-летнего Фарида
       
        • Sad
        • Like
    • Предупреждение от эксперта: кассовые чеки представляют угрозу для здоровья человека - ВИДЕО
      В составе краски, наносимой на кассовые чеки, присутствует опасное химическое соединение.
      Об этом предупреждает председатель Союза свободных потребителей Азербайджана Эюб Гусейнов.
      Чеки из супермаркета или банкомата - каждый прикасается к ним чуть ли не десятки раз в день, совсем не подозревая, какой вред эти с виду безобидные клочки бумаги могут нанести здоровью. 
        Дело в том, что в 90% чеков содержится бисфенол - опасное соединение фенола с ацетоном, которое способно проникать в кровь и внутренние органы через кожу, повышая риск развития смертельных недугов.
      Подробнее - в сюжете ATV Xəbər:
       

       
        • Haha
        • Thanks
        • Like
      • 59 replies
  • Recently Browsing   0 members, 0 guests

    • No registered users viewing this page.
×
×
  • Create New...