Сервисы яндекса: фишинг персональных данных выходит на новый уровень

Аватар пользователя И-23

Некоторое время тому назад (с пару месяцев) яндекс начал баловаться требованием ответов на вопросы, которые сочинялись на этапе регистрации более десяти лет тому назад, с тех пор ни разу не использовавшиеся и потому естественно благополучно забытые. А к настоящему времени и спрятанные в интерфейсе (предпринимавшаяся попытка найти благополучно обломалась).

Но если забить, то следующая попытка авторизации проходила успешно. Потому новшество конечно раздражало, но не то, чтобы сильно (ибо мы помним руководство господина Фокса).

Сего дня при попытке авторизации в сервисе электронной почты обнаружил «приятный» сюрприз в виде *инвариантного* требования ответов на упомянутые вопросы.

Это они таким образом «привлекают» пользователей?

Или запуск подготовленной диверсии в ответ (для компенсации?) на санкции в отношении гугля?

ЗЫ: Особенно прекрасен запрос адреса электронной почты для обратной связи в форме восстановления доступа к электронной почте.


В качестве приложения — историческая заметка (от декабря прошлаго года) подозрительного типа отставного управленца о недавней выходке Я.Маркета.

Авторство: 
Авторская работа / переводика
Комментарий автора: 

Что-то это мне напоминает?..

Ах, да: вылитая *симуляция* (!) двухфакторной авторизации. При этом, что характерно, *правильного* решения *НЕ* предлагается. Только *местами* можно встретить его *элементы* (!), достаточные разве что для *обозначения* алиби.

С покладанием болта на предупреждение пользователей и вообще разработку протокола развёртывания (конец года, KPI, премии под угрозой!!!) и вообще формирующий подбор.

Комментарии

Аватар пользователя Ctrl
Ctrl(10 лет 2 месяца)

Эти мрази на днях забанили мне  почту, которой уже почти 20 лет. Мол, наверное взломали. Хорошо, что почта спамовая, типа для регистраций на форумах. Требуют ответ на контрольный вопрос. Но дело в том, что ответ на этот "контрольный вопрос" я забыть никак не мог - почтовый индекс. Ладно, решил пройти этап восстановления через анкету и бросил. Не так нужна мне та почта, что бы я отвечал на все вопросы анкеты.

Аватар пользователя И-23
И-23(9 лет 2 месяца)

Попробуйте повторить попытку авторизации.

Вангую воплощения закономерностей руководства господина Фокса (при том, что рукой.водящие с высокой степенью вероятности не знают не только его, но даже руководство господина Брукса) на модно-популярной теме *симуляции* «двухфакторной авторизации».

ЗЫ: Вы обратили внимание на то, что в анкете на восстановление запрашиваются перс.данные? И лично мне тут очень интересно наличие сертификата ИС на обработку ПД.

Аватар пользователя Ctrl
Ctrl(10 лет 2 месяца)

Сейчас попробовал зайти. И что вы думаете? Таки, разбанили.

При входе по привычке спросили номер телефона. Не-а. Ну нет, так нет.

 

Аватар пользователя И-23
И-23(9 лет 2 месяца)

А зачем тут «думать», когда я практически *знал*?..

Аватар пользователя jawa
jawa(8 лет 1 месяц)

Эти мрази на днях забанили мне  почту, которой уже почти 20 лет. Мол, наверное взломали.

Аналогично. Причём если набрать пароль неправильно - так и писали что неправильно, а если правильно - спрашивает контрольный вопрос, который я не помню спустя 20 лет, но почти 99,9% уверен, что я его не заполнял тогда.

Аватар пользователя И-23
И-23(9 лет 2 месяца)

Вы тоже заценили то, как они спрашивают спрятанное в актуальном интерфейсе?

Аватар пользователя woddy
woddy(11 лет 11 месяцев)

с тех пор как стали вымогать номер телефона - не пользуюсь

Комментарий администрации:  
*** Неполживого чма кусок ***
Аватар пользователя И-23
И-23(9 лет 2 месяца)

Скажите, а сервисами гугля Вы пользуетесь?

Аватар пользователя woddy
woddy(11 лет 11 месяцев)

да, давно. у меня там телефон никогда не вымогали

Комментарий администрации:  
*** Неполживого чма кусок ***
Аватар пользователя И-23
И-23(9 лет 2 месяца)

Ключевое слово видите?

ЗЫ: Я *не* пользуюсь. Потому что когда относительно недавно решил предпринять попытку, обнаружил факт невозможности регистрации без ввода номера телефона.

Аватар пользователя XS
XS(10 лет 6 месяцев)

Если смарт на Андроиде, они его и так знают )))

Аватар пользователя NoZZy
NoZZy(10 лет 5 месяцев)

это если сим карта в телефонеsmile1.gif

Аватар пользователя И-23
И-23(9 лет 2 месяца)

Это, как я понимаю, заявка на описание метода регистрации в сервисах типа воцапа без указания номера телефона?

Аватар пользователя NoZZy
NoZZy(10 лет 5 месяцев)

я даже не заморачиваюсь этим, просит телефон да и на.... глупо скрывать информацию от владельца ОС в которой она сохранена

Аватар пользователя Remchik
Remchik(12 лет 9 месяцев)

Это же "другое" ))) Зачем ментальному рабу запада такие неудобные вопросы задавать? )))

Аватар пользователя Ctrl
Ctrl(10 лет 2 месяца)

Впервые я с этим столкнулся на Яхе. Вот нафига яхе телефон российского пользователя?

Аватар пользователя И-23
И-23(9 лет 2 месяца)

Однако тут интереснее вопрос в способе верификации (на чём отчаянно экономят… собиратели).

Аватар пользователя NoZZy
NoZZy(10 лет 5 месяцев)

вроде обязали идентифицировать средства связи. Я предоставляет почту, вот и запрашивают телефон как идентификатор

Аватар пользователя Arioch
Arioch(4 года 2 месяца)

На newmail он же nightmail он же qip.ru телефон затребовали уже давно, лет 5 назад по ощущениям. В связи с ФЗ, где все "аськи" должны только через номер телефона регистрироваться.

В принципе в то время Яндекс тоже баловался со своей аськой ("Я.Онлайн"), но они её просто выключили к тому времени.

Что на них сейчас нашло - хз. Скорее всего, они эту защиту включили всем, кто не входит в Яндекс регулярно. Т.е. если у вас, для примера, на телефоне или компьютере установлена почтовая программа с настроенной яндекс-почтой, или, для другого примера, Яндекс-Диск - фоточки закачивает и вообще синхронизируется несколько раз в день, то защита не обостряется.

А вот если кто-то не входил на Яндекс неделю (месяц? год?) - то сразу возникает большой привет.

У меня пока, слава богу, такого не случилось, но родственница тоже под раздачу попала.

Аватар пользователя И-23
И-23(9 лет 2 месяца)

Неверно.

Ситуация наблюдалась в том числе на регулярно используемых ящиках.

Аватар пользователя Medved075
Medved075(6 лет 10 месяцев)

А разве "укажите свой мобильный, мы туда пришлем пароль" не канает больше?

имхо таким незамысловатым способом они привязывают ящики (читай - идентификацию юзера, шатающегося по разным сайтам) к мобиле, далее к _покупкам_ по всяким скидочным картам.... ну и начинают втюхивать то диван из дсп за 50 тыщ для кухни то увеличение груди...

Аватар пользователя И-23
И-23(9 лет 2 месяца)

Известная штука. Особенно прекрасно смотрится на фоне заключения специально обученных юристов о том, что сам по себе номер телефона, без присовокупления дополнительных атрибутов, к ПД не относится.

Ну и даже в блогах продаванов вредоносного ПО лаборатории касперского схоронена закладка-алиби на тему ненадёжности рассылки пароликов в тексте SMS.

Аватар пользователя djsantehnik
djsantehnik(12 лет 1 месяц)

да где вы находите эту рекламу то, в наше время адблоков

Комментарий администрации:  
*** отключен (белоленточная пропаганда) ***
Аватар пользователя Medved075
Medved075(6 лет 10 месяцев)

Это после "не помню пароль" появлялось. Смс приходило, всеок.

Аватар пользователя И-23
И-23(9 лет 2 месяца)

Вы никогда не встречались с воплощениями закономерного стремления к идентификации оных (об истории с закладкой в одном из популярнейших решений скромно умолчим)?

Аватар пользователя sekutor
sekutor(8 лет 7 месяцев)

При входе в один их акков,потребовали ответить на контрольный вопрос: "день рождения бабушки", на 100% уверен, никогда не выбирал что-то подобное.

Аватар пользователя Arioch
Arioch(4 года 2 месяца)

> на 100% уверен, никогда

ответь от фонаря, только чтобы год был плюс-минус правильный

Аватар пользователя И-23
И-23(9 лет 2 месяца)

Поясните пожалуйста, что такое «год был плюс-минус правильный» для отфонарного вопроса (ответа на который пользователь не фиксировал) при столь же отфонарной дате рождения самого пользователя?

По мне тут поможет только хардкор, только прокурорская проверка ИС на соответствие требованиям по обработке ПД (ну и полагающихся сертификатов до кучи).

Аватар пользователя Arioch
Arioch(4 года 2 месяца)

трудно поверить в наличие бабушки, которой от роду 5 лет

трудно поверить в наличие бабушки живого человека, которой от роду 150 лет

а вот бабушка возрастом примерно 60 лет - приемлемо ложится на широкий диапазон возможного возраста "абонента"

Аватар пользователя И-23
И-23(9 лет 2 месяца)

Зачем во втором случае задавать глупые вопросы (из формулировки которых, кстати, не следует, что речь идёт о *живом* человеке)?

Аватар пользователя Arioch
Arioch(4 года 2 месяца)

проверка гипотезы

той самой, отквоченной выше, что "> на 100% уверен, никогда" и что речь идёт о сборе перс-данных под видом ответа на старые контрольные вопросы

если ответ в самом деле был забит и забыт - не проканает. А если гипотеза справедлива, то проканает и будет забивание спам-БД мусорными данными

Аватар пользователя И-23
И-23(9 лет 2 месяца)

Как утверждает камрад Zanuda, как минимум в некоторых сценариях ввод *правильного* (!!!) ответа на исторический вопрос дарует лишь возможность привязки учётной записи к номеру телефона.

Что показательно: с тем же *инвариантом? (!) фигового листочка «защиты» посредством парольного механизма авторизации.

За пару тысчонок тонн физического рыжья прочитаю автором сего сценария краткий ликбез по логике работы предметной области, на которую они завязываются.

Аватар пользователя Roman Nebezbesov
Roman Nebezbesov(6 лет 4 месяца)

Отдел маркетинга Яндекса в аду ждут отдельные сковородки со всплывающими в самое неподходящее время окошечками с рекламой и требующие перезапустить процедуру жарки, потому как оне, видите ли, обновились. 

П.С. 

И с этой вечно греющей уши сукой Алисой... Закройся я сказал!!!

Комментарий администрации:  
*** отключен (перевирание собеседников, манипуляции) ***
Аватар пользователя И-23
И-23(9 лет 2 месяца)

Однако позвольте обратить Ваше внимание на тот факт, что тенденция к «*само*обновлению» приложений далеко не ограничивается яндексом.

Аватар пользователя Roman Nebezbesov
Roman Nebezbesov(6 лет 4 месяца)

Вот-вот... Жалкие подражатели!.. smile43.gif

Комментарий администрации:  
*** отключен (перевирание собеседников, манипуляции) ***
Аватар пользователя M@troskin
M@troskin(11 лет 10 месяцев)

тут более прикольно то, что яндекс-браузер у меня выключается вместе с компом  - обновляйся в момент выгрузки-загрузки, хрена тебе - СЛОЖНО ШТОЛЕ???

"Неее, я хачу штоп именно юзверь нажал кнопоцку "ЗАКРЫТЬ" и снова запустил браузер! Штоп он понимал, что МЫ АБНАВИЛИС!!!"

Аватар пользователя И-23
И-23(9 лет 2 месяца)

Вы будете смеяться, но с удовлетворением эгрессивного требования сохранения традиционного для самой распространённой ОС еретического подхода к решению задачи управления ПО оно действительно мягко говоря нетривиально. До практической нереализуемости.

Аватар пользователя Arioch
Arioch(4 года 2 месяца)

> До практической нереализуемости.

Что именно нельзя реализовать?

Ну например так:

1) скачиваем фоном обновление

2) прописываем его, например, в Active Setup, как заповедовал нам Windows 95  (впрочем, тут могут быть панические заморочки у пользователей с запросом админских прав)

3) при выходе из программы, если компьютер не в режиме перезагрузки - запускаем обновление досрочно

4) иначе - Windows его запускает при следующей загрузке Рабочего Стола

Что неправильно ?

Аватар пользователя И-23
И-23(9 лет 2 месяца)

Начинать рекомендуется с вопроса об условиях решаемости задачи обновления (а, строго говоря, и установки) ПО.

Наблюдал как-то ржачный эпизод, когда на типо «доменной» рабочей станции (с порезанными правами на всё и вся) браузер установился (то, чего в норме и при правильном решении задачи быть не должно), и долго *пытался* обновиться. Причём попытки *само*обновления (как и попытки *удаления* пользователем) закономерно обламывались…

Аватар пользователя Arioch
Arioch(4 года 2 месяца)

> на типо «доменной» рабочей станции (с порезанными правами на всё и вся) браузер установился (то, чего в норме и при правильном решении задачи быть не должно)

Ну это не стандартная настройка ОС.

В тех же Линуксах тоже всегда были дилеммы с само-обновляющимися программами. Тот же Firefox, ждать пока в apt прилетит или с mozilla.org обновиться? Adobe flash плагин? всякие библиотеки на perl или python - из условного CPAN'а обновлять или ждать недели, пока кто-нибудь в apt обновление запакетит. 0install и всякие там flatpak не на пустом месте возникли. Идеального решения вообще нет, только выбирать недостатки по своему вкусу.

Аватар пользователя И-23
И-23(9 лет 2 месяца)

На фрюниксах не было дилеммы.

Потому что то, что Вы описываете суть ересь!

Аватар пользователя Arioch
Arioch(4 года 2 месяца)

Ну так и вы описываете ту же самую ересь.

> Если Вы ставите [на генту] программы или драйвера руками в обход системы Portage...

Если Вы ставите [на доменный windows] программы или драйвера руками в обход групповых политик и собственного WSUS-сервера...

> На фрюниксах не было дилеммы.

Если бы не было дилеммы - то и вашей странички бы не было. Тут как раз именно дилемма чётко и описана: либо послушно делаете как мы решили (в частности, НЕ ставите свежие обновления), либо идёте на хутор бабочек ловить.

Аватар пользователя И-23
И-23(9 лет 2 месяца)

Не видите отличий?

Попробуйте что-то «поставить» из еретического «установщика» в гентушечке. С правами непривиллегированного пользователя.

Когда получится — можете возвращаться со сказками о подобии.

Аватар пользователя Arioch
Arioch(4 года 2 месяца)

То есть вы, с ваших слов, сравниваете идеально сконфигурированную генту, и непонятно как "но явно неправильно" сконфигурированную винду. Ну... такое себе.

При этом винда плохая, потому что в ней нельзя будет "без рута" обновить программу, а гента хорошая, потому что в ней нельзя будет "без рута" обновить программу, и добавочно нельзя будет установить тоже.

Кстати, а для каждого ли расширения firefox/thunderbird есть готовый и обновляемый день в день ebuild ?

И опять же, что в генте нельзя разве "без рута" из собственного хомяка запускать программы (предположим статическую линковку или даже make из тарболла) ?

Аватар пользователя И-23
И-23(9 лет 2 месяца)

Не стоит поддаваться соблазну «усиления» аргументации домыслами.

Возьмите в качестве наглядного примера WYSIWYM!

ЗЫ: А тот *факт*, что ошибочное и долженствующее быть запрещённым действие оказалось возможным ну никак не связан с особенностями… архитектуры ОС.

Могу добавить: аудит такого рода, только уже других, неправильностей спустя пару лет… доставил изрядно лулзов. Если наблюдать со стороны да с безопасного удаления…

Аватар пользователя Segart
Segart(12 лет 2 месяца)

Также как и грёбаный ассистент гугля

Аватар пользователя carcass1996
carcass1996(9 лет 7 месяцев)
Аватар пользователя bbrat2
bbrat2(8 лет 1 месяц)

Недавно транспортная компания потребовала мою фотографию на фоне паспорта, что бы как они говорят удостовериться что я это я. Вообще забавы с вымогательством персональных данных перестали радовать и стали сильно напрягать. 

Аватар пользователя И-23
И-23(9 лет 2 месяца)

Обращение в прокуратуру с просьбой проведения аудита ИС на соответствие требованиям действующего законодательства по обработке собираемых данных.

С временной приостановкой действия лицензии до устранения выявленных недостатков (и разрешением подачи заявки на прохождение КЛД скажем 1 генваря 2023 года).

И, на случай сваливания авторов, ассоциация санкций с минет.иментом (в случае увольнения и приёма на работу ответственных за принявшей компании — аналогичный набор санкций с усугублением, заявка на КЛД принимается не ранее 1 негваря 2026 года).

Аватар пользователя AnGeL_Knight
AnGeL_Knight(9 лет 1 месяц)

Проверками ИС на ПД занимается Роскомнадзор. Он же занимается бумажными ПД.

Если же проверить наличие организации в реестре РКН организаций операторов ПД и  ее там не обнаружится... тогда совсем замечательно.

Страницы