Wątek przeniesiony 2023-12-12 23:14 z Nietuzinkowe tematy przez somekind.

Niebezpieczna autoryzacja w świetle korpo-procedur

0

Pierwsza historia sprzed godziny

Przeszedłem właśnie proces zmiany hasła w sieci PLAY. Resztki szczęki wciąż zbieram z podłogi to z takim impetem kopara mi opadła.

Niby nic nadzwyczajnego, chciałem zmienić hasło do firmowego panelu play.pl (zmieniam bo występowało już w parze z e-mail w innym serwisie). Po krótkich poszukiwaniach w panelu nie znalazłem takiej opcji więc przeszedłem do procedury "zapomniałem hasła".
Po chwili na mój e-mail przyszedł link "do zmiany hasła", niestety kieruje on jedynie do okna logowania i tyle. Czyli tą drogą hasła nie zmienimy.
Postanowiłem więc zapytać na czacie. I tu zaczyna się już kosmos!

Zapis rozmowy (dane oczywiście pozmieniane)

Cześć! Porozmawiajmy, jeśli chcesz poznać naszą ofertę
KLIENT: Dzień dobry. W jaki sposób mogę zmienić hasło do panelu?
PLAY: Jesteś Klientem Play czy UPC?
KLIENT: Play
PLAY: W tej sprawie przekieruje Cię do odpowiedniego działu
Został Pan przeniesiony/Została Pani przeniesiona do: Łukasz K..
PLAY: Cześc, chodzi o hasło do panelu administracyjnego?
KLIENT: Do panelu na stronie play.pl
PLAY: Rozumiem, w takim wypadku należy zmienić hasło abonenckie.
Jakiego numeru dotyczy sprawa?
KLIENT: 555 555 555
PLAY: Mogę zmienić hasło po weryfikacji i podaniu następnie kilku danych,
Aby móc udzielić wszelkich informacji potrzebuję kilku danych.
Poproszę twoje imię nazwisko, pełną nazwę spółki, PESEL, serię
i numer dowodu osobistego oraz NIP. Jeśli nie jesteś reprezentantem
spółki to poproszę hasło do konta Play. 🙂
KLIENT: Imię Nazwisko, Firma sp. j. NIP: 9999999999, PESEL 77777777777
PLAY: Poproszę jeszcze serię i numer dowodu osobistego
KLIENT: ABC999999
PLAY: Dane poprawne. W celu zmiany hasła poproszę o kilka następnych informacji
W takim razie, będę potrzebował kilka danych:
2. Kwotę ostatniej faktury,
3. Okres zobowiązania na jaki została zawarta umowa.
KLIENT: 0000,00zł / 24mce
PLAY: Dane prawidłowe. Na jakie hasło zmienić?
KLIENT: Mam je tu wkleić?
PLAY: Tak, poproszę i następnie je ustawie
KLIENT: Nie da sie w panelu?
PLAY: Niestety nie. ☹️ Zmiana hasła wyłącznie jest możliwa
po kontakcie z BOK
KLIENT: Ja rozumiem, że po kontakcie ale ani nie działa Wam resetowania hasła
przy logowaniu gdybym zapomniał ani nie ma możliwości zmiany tak
aby moje hasło pozostało tajne.
Nie macie do tego żadnego formularza?
PLAY: Nie, obecnie operator nie uwzględnia takiej formy zmiany danych
KLIENT: Proszę zmienić na: XXX[.NXxxxxx.SdkxxxxxxxxxxjkDHJel)kxxO2.mNg
PLAY: Hasło zawiera niestety zbyt wiele znaków, dodatkowo mogę wprowadzic
jedynie cyfry lub litery. Znaki specjalne nie są uwzgledniane
KLIENT: To poproszę o zmianę na:
XXXNuXXX3xx4XfgxxxxxxxxxDHxxx
PLAY: XX3XXXXXXX38XXXXXXXX - takie hasło mogę maksymalnie wprowadzić
KLIENT: To poproszę o zmianę na: XX9XxXXxXx99XxxxxXXX
PLAY: Wysłać potwierdzenie zmiany hasła na sms lub mail?
KLIENT: Bardzo proszę.
PLAY: Mailowo na: [email protected]? 😊
KLIENT: Tak
PLAY: Ok. Zmiany zostały przesłane do realizacji 🙂 Hasło zostanie
prawidłowo zaktualizowane w ciągu około godziny
KLIENT: Dziękuję bardzo i bardzo mocno sugerują porozmawiać z przełożonymi
na temat tej procedury bowiem uwłacza ona dzisiejszym zdobyczom technologii.
Samą formę i bezpieczeństwo takiego sposobu przeprowadzania
tej operacji pozostawiam bez komentarza.
PLAY: Jasne, przekażę informacje. Oczywiście te procedury nie są ode mnie zależne 😞
KLIENT: Domyślam się, że to nie Pana wina a problem nazwałbym ogromnym.
PLAY: Jeżeli to wszystko:
Mam prośbę, po zamknięciu czatu za pomocą krzyżyka będziesz mógł ocenić
moje zaangażowanie. Nie ukrywam, że każda pozytywna opinia jest dla mnie
bardzo ważna i motywująca 😊. Dziękuję za rozmowę, pozdrawiam i życzę miłego dnia.😊
Ocena dotyczy wyłącznie mojej pracy i naszej rozmowy, nie innych usług i procedur.
Będę wdzięczny za pozytywną opinię.
KLIENT: Wie Pan co, nie wiem co napisać. Dziękuję i życzę miłego wieczoru.

Najlepsze jest to, że te wszystkie dane wpisujemy w okienko LiveChat - czyli firma trzecia!

screenshot-20231212183308.png

Druga sytuacja sprzed kilku dni.

Współpracuję z klientem, który każdego dnia wysyła do dużej międzynarodowej firmy ubezpieczeniowej (nazywajmy ją dalej MFU) raporty z listą osób, które zakupiły ubezpieczenia. Wstępnie raporty miały być wysyłane za pośrednictwem FTP na co się nie zgodziłem proponując by wystawili jakieś API. API nie wystawili ale dali sFTP - tak stare, że na początku Debian 11 domyślnymi narzędziami nie chciał z tym gadać bo wywalał błąd o jakiś archaicznych protokołach po stronie serwera - w ogóle nie chciał nawiązać połączenia.

Unable to negotiate with 111.111.111.111 port 22: no matching key exchange method found.
Their offer:
diffie-hellman-group-exchange-sha1,diffie-hellman-group1-sha1,diffie-hellman-group14-sha1
lost connection

Niestety pliki wysyłałem z "hostingu" bez root i możliwości konfiguracji czegokolwiek.
Udało mi się coś przesłać jedynie za pomocą curl z flagą -insecure. Przepychanki o aktualizację trwały kilka tygodni - bo jak to w korpo wszystko musi trwać.
Ostatecznie poddałem się i pozostałem przy tej formie wysyłki.

Wszystko tak sobie działało kilka miesięcy do momentu kiedy z MFU dostałem email w formie polecenia (aby było jasne nie mam z nimi żadnej umowy ani dla nich nie pracuję) by zmienić katalog docelowy, do którego wrzucam raporty.
Nauczony doświadczeniem, że proste rzeczy w firmie MFU trwają długo zapytałem "a kto płaci?".
W odpowiedzi otrzymałem "a ile to będzie kosztowało?".
Ja dalej odpowiedziałem, że "normalnie to temat na 1 góra 2 godz. rob. ale pamiętając ostatnią współpracę to może być dłużej".
W odpowiedzi napisał do mnie Główny Administrator IT: "To zajmuje góra 1-2 minuty w powershell".
Nie chciałem się dalej droczyć więc stwierdziłem, że zobaczę. Może faktycznie za 5 minut temat zamknę i będę mógł wrócić do swoich zadań. Jedyną moją obawę budziło to, że nie będę miał uprawnień do tworzenia katalogów i to chciałem sprawdzić. Zalogowałem się na serwer wpisałem login i hasło i w MidnightCommander ukazał się mym oczom katalog pełen nie moich plików :-) Miałem Odruchowo nacisnąłem "*" -> F5 żeby zobaczyć czy da się je czytać. O dziwo pociągnęło wszystko. Patrzę do jednego pliku a tam pełne dane:
imię, nazwisko, data ur. pełny adres zamieszkania, wartość zamawianej usługi i kwota ubezpieczenia :-) Razem grubo ponad 100 000 takich rekordów. Czyli miałem dostęp do danych wszystkich partnerów firmy MFU, którzy sprzedawali ten typ usług i także mieli zautomatyzowane eksporty.
Napisałem więc do "Głównego Administratora IT", że mają poważny wyciek i co dalej z tym robimy. Chłop nie odpisał.
Po pół godziny do niego zadzwoniłem i mówię: "Panie macie dziurę. Co z tym robimy" on na to "yyyy, eeee ,ja... my mamy dział RODO się tym zajmuje".
Poprosiłem, żeby ten dział się skontaktował.
Do rana jednak nikt się nie odezwał więc wysłałem oficjalny e-mail do "wszystkich świętych" z informacją gdzie wyciek jakie pliki, ile danych itp...
Dopiero popołudniu odezwał się ich JODa a potem zaczął się cały festiwal kłamstw, które miały na celu wykazać, że to nie z ich winy...
Oczywiście ostatecznie musieli zgłosić incydent, powołać komisję wyjaśniającą itp. itd. Zeszło im na to 3 dni i nawet nie przeprosili mojego klienta, że narazili jego dane na to, ze inne firmy je mogły oglądać.

sFTP zabezpieczyli tak, że teraz mam jedynie prawo zapisu - bez możliwości zweryfikowania co wysyłam :-)

0

Zgłość do niebezpiecznika i TLDR proszę dla tych co nie mają czasu się wczytywać...

0
4w0rX4t4X napisał(a):

Po chwili na mój e-mail przyszedł link "do zmiany hasła", niestety kieruje on jedynie do okna logowania i tyle :-)

a nie ma tam jakiegoś tokenu czy czegoś? Czasem warto spróbować w innej przeglądarce czy wkleić adres w przeglądarce jak już jesteśmy na danej stronie, zwłaszcza niektóre skopane strony SPA mogą zatrybić w ten sposób.

Spróbuj procedury przypomnienia hasła do skype'a, jeśli 10 lat temu użyłeś karty płatniczej do doładowania środków to lepiej żebyś pamiętał jej numer i datę wygaśnięcia bo inaczej jedyne co ci zaproponują to założenie nowego konta.

0

@0xmarcin: firma ubezpieczeniowa musiała zgłosić incydent do UODO więc temat jest "zamknięty". Co do Play to ręce opadają. W sumie nie wiem jak na to zareagować.

0
obscurity napisał(a):
4w0rX4t4X napisał(a):

Po chwili na mój e-mail przyszedł link "do zmiany hasła", niestety kieruje on jedynie do okna logowania i tyle :-)

a nie ma tam jakiegoś tokenu czy czegoś? Czasem warto spróbować w innej przeglądarce czy wkleić adres w przeglądarce jak już jesteśmy na danej stronie, zwłaszcza niektóre skopane strony SPA mogą zatrybić w ten sposób.

Niby jakiś link z tokenem przychodzi ale próbowałem 3 razy i za każdym razem kieruje do strony logowania. To zwyczajnie nie działa.
Coś takiego: https://konto.play.pl/opensso/processLink?action=changePassword&[email protected]&otp=sbCMMv&hash=4cfe0f9dfd99b8d5724f1fd69f0e23ded7c5

Oczywiście na forum zmieniłem e-mail i wartości ale z oryginałem otrzymanym z Play efekt końcowy jest dokładnie taki sam.

Spróbuj procedury przypomnienia hasła do skype'a, jeśli 10 lat temu użyłeś karty płatniczej do doładowania środków to lepiej żebyś pamiętał jej numer i datę wygaśnięcia bo inaczej jedyne co ci zaproponują to założenie nowego konta.

:-)

0

@4w0rX4t4X Podsumowując sytuację pierwsza. Dalej jakiemuś kolesiowi, który zarabia najniższą krajowa, o ile w ogóle, PESEL, numer dowodu i inne wrażliwe dane z hasłem? Czy ja dobrze zrozumiałem? Nie powinno się tego do UOKiK zgłosić czy coś?

0
Dregorio napisał(a):

@4w0rX4t4X Podsumowując sytuację pierwsza. Dalej jakiemuś kolesiowi, który zarabia najniższą krajowa, o ile w ogóle, PESEL, numer dowodu i inne wrażliwe dane z hasłem? Czy ja dobrze zrozumiałem? Nie powinno się tego do UOKiK zgłosić czy coś?

Obawiam się, że całkowicie świadom konsekwencji tak zrobiłem bo byłem między młotem a kowadłem gdyż... Mało korzystam z panelu Play. Ostatnio logowałem się tam sporo miesięcy temu. Zwyczajnie nie mam po co tam zaglądać.
Niestety kiedyś ten panel był na stronie play24.pl i taki miałem zapisany skrót... Kliknąłem i wpisałem login i hasło. Okazuje się jednak, że domena play24.pl już nie należy do Play a do AliExpress :-)
Wlazłem na stronę na były jakieś zdjęcia telefonów to się "zalogowałem"... znaczy się podałem im na tacy swój numer i hasło do panelu Play :-)
Jak tylko skapnąłem się co zrobiłem to chciałem zmienić hasło w Play (ze skutkiem opisanym powyżej).

I w sumie nie wiem czy lepiej było zostawić login i hasło do wszystkich moich telefonów firmowych Chińczykom czy lepiej podać je konsultantowi.
Co by nie było obie opcje ch...owe.

0

@4w0rX4t4X Ja cię kompletnie nie winie, ja ci współczuję całym sercem. Na język nasuwa mi się kilka inwektyw odnośnie Play, ale nie chcę bana złapać. Cieszy mnie tylko to, że od 10 lat trzymam się od nich z daleka i na każde kolejne prośby bym numery firmowe do nich przeniósł zbywam gromkim śmiechem.

0

Po wielu latach wróciliśmy z numerami do Playa.

Zdecydowanie NIE JEST to dawna sprawna, dynamiczna firma -teraz to korpo, gdzie ludzie nie maja pojecia co jest obok, sprzeczne informacje w różnych kanałach itd.
Nie jesteśmy w stanie wyprostować układu, żeby email "do faktur", żeby służył tylko do faktur, a rzeczy decyzyjne szły inaczej.

1 użytkowników online, w tym zalogowanych: 0, gości: 1