Comments 400
Попробовал зарегистрировать новый скайп на свой мейл:
Вы уже зарегистрированы в Skype.Как тогда работает первый пункт:
Мы можем выслать вам по электронной почте ваш логин Skype, и после этого вы сможете выбрать новый пароль. Если же вы хотите зарегистрировать новый логин Skype, продолжайте заполнение этой формы.
Регистрируется новый скайп на e-mail жертвы.
> Если же вы хотите зарегистрировать новый логин Skype, продолжайте заполнение этой формы.
Это разве не ответ?
Это разве не ответ?
На мой старый почтовый адрес регестрировали Skype ID все косу не лень, я так и не понял почему. Может у вас аккаунт связан с Live ID?
Да с учеткой майкрософт пробовал заходить, возможно, вы правы.
На мою почту зарегистрировано несколько незнакомых мне аккаунтов в Skype — раньше думал, что это однофамильцы регистрировали.
чёрный пиар такой чёрный
А по ссылкам в письмах ходили? Пароли не вбивали случайно там, может это снифинг был?
Если ходили, то надо смотреть RFC заголовки писем.
Если ходили, то надо смотреть RFC заголовки писем.
Просто знать e-mail адрес на который зарегистрирован скайп, доступ к нему конечно же не нужен:)
Достаточно знать. Меняем мы мыло уже на вновь зарегестрирванном скайпе.
И чо дальше?
наверно это
support.skype.com/ru/faq/FA109/a-ne-pomnu-parol
support.skype.com/ru/faq/FA109/a-ne-pomnu-parol
И чо дальше?
я понятия не имею. и вообще все как-то сомнительно…
может быть намекают на эту часть?
других способов без доступа к почте владельца аккаунта я там не вижу
может быть намекают на эту часть?
Я больше не пользуюсь адресом электронной почты, указанным мной при создании учетной записи Skype, при этом я пользовался (пользовалась) хотя бы одним платным продуктом Skype
Если вы в прошлом оплачивали продукты Skype, однако больше не используете адрес электронной почты, указанный вами при регистрации, обратитесь в наш отдел обслуживания клиентов. Сообщите специалистам отдела свой новый адрес электронной почты, чтобы они могли зарегистрировать его в Skype. После того как вы получите уведомление о том, что ваш зарегистрированный адрес электронной почты изменен, выполняйте инструкции выше, чтобы восстановить свой пароль.
других способов без доступа к почте владельца аккаунта я там не вижу
А дальше, насколько я понял, какой-то магией мы получаем восстановление пароля от другого акка на наше мыло. Или еще что-то, не очень понял.
Майкрософт? Что-то я не помню, чтобы такие дырки были у них раньше.
То есть Вы тестировали эту уязвимость раньше и раньше её не было?
Нет, я и скайпом-то не пользуюсь. Я к тому, что всякая штука в скайпе посыпалась почти сразу же после того, как ms поубивала p2p и утащила всё на свои сервера.
Мне не совсем понятно, как уязвимость в восстановлении пароля пользователя на е-мейл может быть связана с переходом от peer-to-peer на серверный backend. Вы не объясните?
Ну например криворукостью программеров, «забывших» стребовать конфирмейшн при миграции?
Миграции чего??
Account management и раньше не был peer-to-peer, как и восстановление пароля — все работало через веб.
Account management и раньше не был peer-to-peer, как и восстановление пароля — все работало через веб.
Миграции бизнеса под MS, например. Или вы думаете MS просто отвалила 8 ярдов и сказала «пусть всё будет по-старому»?
Понятно, что инфраструктура Skype будет интегрироваться Майкрософтом в свои инфраструктуры. Так, например, доставка сообщений уже не является p2p процессом, а для этого используется backend на тех relay-серверах, что раньше использовались для windows messenger. Благодаря этому, например, стало можно получать сообщения, посланные офф-лайн и читать архив сообщений.
Но если взять именно ту часть системы, которая была исходно в Skype для работы с данными пользователя, то она и раньше была не p2p, а значит необходимости в миграции здесь не было изначально. Да, можно предполагать, что эта часть функционала могла быть переписана в плане улучшения и это привнесло уязвимость — но это просто предположение, ничем не подкрепленное, как и предположение о «криворукости программистов».
Используя теорию вероятности, вероятность того, что оба эти предположения верны является произведением вероятности обоих предположений, что делает данный сценарий очень маловероятным в моих глазах и заставляет рассматривать Ваше предположение как попытку троллинга.
Но если взять именно ту часть системы, которая была исходно в Skype для работы с данными пользователя, то она и раньше была не p2p, а значит необходимости в миграции здесь не было изначально. Да, можно предполагать, что эта часть функционала могла быть переписана в плане улучшения и это привнесло уязвимость — но это просто предположение, ничем не подкрепленное, как и предположение о «криворукости программистов».
Используя теорию вероятности, вероятность того, что оба эти предположения верны является произведением вероятности обоих предположений, что делает данный сценарий очень маловероятным в моих глазах и заставляет рассматривать Ваше предположение как попытку троллинга.
Чем пользуетесь?
Да ладно, а как же Hotmail?
У них — это у скайпа. И до покупки MS. Про «безопасность» MS мы все помним со времён autorun.inf и ActiveX.
Хм, а в чем тут проблема Майкрософт?
По моему обе технологии исходно были «небезопасными» и каждому, кто их использовал, это было понятно.
Но ActiveX был очень удобным в ту эпоху, когда веб-приложения использовали Ява-Скрипт только для запуска ActiveX…
По моему обе технологии исходно были «небезопасными» и каждому, кто их использовал, это было понятно.
Но ActiveX был очень удобным в ту эпоху, когда веб-приложения использовали Ява-Скрипт только для запуска ActiveX…
Неправильно вас понял, подумал что у них — это у MS.
Про — скайп сложно сказать, учитывая суровую анальную оккупацию кода и протокола, шифрование всего и вся и жуковатость авторов скайпа; полне может оказаться что в программе есть «жучки» и в один прекрасный день все компьютеры превратятся в зомби, ну или в тыкву, как захотят какие-нибудь плохие ребята.
Про — скайп сложно сказать, учитывая суровую анальную оккупацию кода и протокола, шифрование всего и вся и жуковатость авторов скайпа; полне может оказаться что в программе есть «жучки» и в один прекрасный день все компьютеры превратятся в зомби, ну или в тыкву, как захотят какие-нибудь плохие ребята.
Автор, откуда сведения о последовательности действий? Как-то туманно все.
Собственно у меня у самого скайп уводили таким способом, плюс у многих моих партнеров и клиентов тоже происходило подобное.
Вот еще несколько скриншотов с почтовых ящиков жертв(мной бага в первый раз была замечена летом):
http://screenshot.ru/html/11.13.12_23:00:43_210be0fe.html
http://screenshot.ru/html/11.13.12_23:06:50_48247500.html
http://screenshot.ru/html/11.13.12_23:10:36_64dafe3f.html
Естественно скриншотов с почты злоумышленника нет, о том что происходит дальше — можно только догадываться.
Вот еще несколько скриншотов с почтовых ящиков жертв(мной бага в первый раз была замечена летом):
http://screenshot.ru/html/11.13.12_23:00:43_210be0fe.html
http://screenshot.ru/html/11.13.12_23:06:50_48247500.html
http://screenshot.ru/html/11.13.12_23:10:36_64dafe3f.html
Естественно скриншотов с почты злоумышленника нет, о том что происходит дальше — можно только догадываться.
у меня у самого скайп уводили таким способом
Как удалось вернуть свой аккаунт?
Это был скайп для мобильного(отдельный аккаунт), мыло там не стали менять, видимо ничего интересного не нашли, кроме переписки с моими друзьями. Поэтому без проблем восстановил пароль от него, после сменил e-mail.
Мне кажется в конце вашего поста не хватает текста «РАЗОШЛИ ЭТО ВСЕМ СВОИМ ЗНАКОМЫМ»
>Внимание! Сменить через саму программу skype основной e-mail нельзя! Только через сайт!
На сайте можно только ещё одно мыло добавить, сменить primery мыло или удалить вообще, у меня что-то не получается. Это у меня руки кривые или там какая-то хитрость?
На сайте можно только ещё одно мыло добавить, сменить primery мыло или удалить вообще, у меня что-то не получается. Это у меня руки кривые или там какая-то хитрость?
Из линуксовой версии скайпа мыло менять даёт, но на сайте ни черта не меняется. Только зря поле Last Name (раньше не было обязательным) заполнил.
Там криво всё. Добавляете еще один адрес, сохраняете. ф5. нажимаете «добавить ещё мыло» и справа появится круглая штука которой можно установить праймари мыло, а старое удаляете. Сохраняете.
1. Добавляем новое мыло, save
2. Жмем make primary, save
3. Удаляем старое мыло, просто удаляем текст из строки, save
2. Жмем make primary, save
3. Удаляем старое мыло, просто удаляем текст из строки, save
Сейчас менял основной адрес электронной почты, появилось окошко с просьбой ввести пароль, это значит, что дыру прикрыли?
А был ли вообще мальчик?
Кстати да, у меня несколько аккаунтов скайпа на одном мыле, при смене оного, соответственно, один за собой остальные не потянул.
еще как был. только что взломал собственный аккаунт…
Тогда было бы хорошо увидеть нормальную последовательность действий :-) В исходном посте только одни догадки и недомолвки.
ps: в вашем сообщении внизу скрин страницы скайпа, а как получить ссылку на эту страницу-то?
«Когда переходите по ссылке восстановления пароля» — откуда её взять?
ps: в вашем сообщении внизу скрин страницы скайпа, а как получить ссылку на эту страницу-то?
«Когда переходите по ссылке восстановления пароля» — откуда её взять?
А вы чем читали?
Не использовал скайп уже наверное пол года, наверное уже взломали. Хотя кому я нужен.
В последнее время использую только в гугле и в вк переписку. Если что и там и там в общем то есть звонки с видео. В гугле даже получше скайпа (конференции бесплатные)
В последнее время использую только в гугле и в вк переписку. Если что и там и там в общем то есть звонки с видео. В гугле даже получше скайпа (конференции бесплатные)
Спасибо, очень ценная информация.
Прям круговорот кармы на хабре. Просто написал свое мнение о том, что скайп уже не так уж и нужен как он был нужен года 2 тому назад и мс купил уже несколько не инновационный продукт.
Также как я понимаю вскоре скайп полностью вольется в инфраструктуру мс и растворится в ней. А если честно я особо не знаю людей, которые так уж тесно используют их сервисы. Вот у гугла хорошая ситуация, их почту (не уверен, но вроде самый популярный почтовик) много кто использовал еще до андроида (самая популярная мобильная ОС), а многим нравится использовать историю поиска (самый популярный поисковик) например или синхронизацию вкладок и закладок в хроме (самый популярный браузер). Вся эта квинтэссенция популярных сервисов и ПО объеденяет практически всех людей интернета в общую сеть. С ростом G+ у скайпа не останется никаких шансов.
Даже например видя у человека смартфон на андроиде можно быть на 100% уверенным, что у него есть гугл акк и можно ему позвонить с использованием видео-аудио связи через интернет.
Также поиск гугла используется у людей больше всего, то есть фактически если доинтегрировать G+ в гугл, то человек будет почти все время онлайн. С любого компа где он зайдет в гугл. С MS такие фокусы не пройдут.
И вот надо было меня из-за этого комментария лишить возможности комментировать чаще чем раз в час.
Также как я понимаю вскоре скайп полностью вольется в инфраструктуру мс и растворится в ней. А если честно я особо не знаю людей, которые так уж тесно используют их сервисы. Вот у гугла хорошая ситуация, их почту (не уверен, но вроде самый популярный почтовик) много кто использовал еще до андроида (самая популярная мобильная ОС), а многим нравится использовать историю поиска (самый популярный поисковик) например или синхронизацию вкладок и закладок в хроме (самый популярный браузер). Вся эта квинтэссенция популярных сервисов и ПО объеденяет практически всех людей интернета в общую сеть. С ростом G+ у скайпа не останется никаких шансов.
Даже например видя у человека смартфон на андроиде можно быть на 100% уверенным, что у него есть гугл акк и можно ему позвонить с использованием видео-аудио связи через интернет.
Также поиск гугла используется у людей больше всего, то есть фактически если доинтегрировать G+ в гугл, то человек будет почти все время онлайн. С любого компа где он зайдет в гугл. С MS такие фокусы не пройдут.
И вот надо было меня из-за этого комментария лишить возможности комментировать чаще чем раз в час.
С ростом G+ у скайпа не останется никаких шансов

Совет — никогда не обсуждайте карму. Особенно никогда не говорите, что она несправедлива. :)
В данном случае ошибочность утверждения в том, что де-факто очень много конфиденциальной переписки идет в скайпе. Ущерб от такого дикого взлома реально исчистяется миллионами если не десятками миллионов.
Ломается всё, но когда цена взлома чувствительной информации падает до нуля это катастрофа.
А вы озвучили это пренебрежительно.
Минусуют, как в жизни так и на хабре за две вещи — за суть и за форму. С формой у вас совсем жопа (у меня тоже проблемы с этим, ничего личного :)) С сутью — хз…
В данном случае ошибочность утверждения в том, что де-факто очень много конфиденциальной переписки идет в скайпе. Ущерб от такого дикого взлома реально исчистяется миллионами если не десятками миллионов.
Ломается всё, но когда цена взлома чувствительной информации падает до нуля это катастрофа.
А вы озвучили это пренебрежительно.
Минусуют, как в жизни так и на хабре за две вещи — за суть и за форму. С формой у вас совсем жопа (у меня тоже проблемы с этим, ничего личного :)) С сутью — хз…
С сутью не меньшая жопа. В целом ошибка в том, что, здесь, в этом топике обсуждают проблему взлома скайпа. Ни его популярность (огромную), ни перспективы G+ по его вытеснению (сомнительных) а просто уязвимость, серьезную.
Данный комментарий характерно напоминает попытку похоливарить, слабую и неуместную. За это и слили. Так почти всегда происходит, когда в топик про MS приходит оголтелый линуксоид, или наоборот. Или в блоге MySQL написать, что оракл круче, или в топике про фичи iOS написать что говно ваш iOS по сравнению с Android. Ничего личного.
Данный комментарий характерно напоминает попытку похоливарить, слабую и неуместную. За это и слили. Так почти всегда происходит, когда в топик про MS приходит оголтелый линуксоид, или наоборот. Или в блоге MySQL написать, что оракл круче, или в топике про фичи iOS написать что говно ваш iOS по сравнению с Android. Ничего личного.
Господа, описанный метод работает и еще как! Когда переходите по ссылке восстановления пароля, сайт предлагает выбрать ЛЮБОЙ аккаунт, который зарегистрирован на ваш e-mail! Скрин прилагаю. Только что успешно взломал сам себя.


Мозг, сам себя взломал…
Взломай меня:
логин: zhovner
мыльник: pavel@zhovner.com
В противном случае постишь фото себя без одежды.
логин: zhovner
мыльник: pavel@zhovner.com
В противном случае постишь фото себя без одежды.
» фото себя без одежды.
Мсье знает толк в извращениях.
Мсье знает толк в извращениях.
Вы заходите, пишите что-нибудь хоть раз в пять минут, а то боязно ;)
Сколько учёток на ваше имя уже завели?
Sorry but due to security reasons you are limited to the number of temporary codes received each day.
You have have reached that limit today, Please try again in 24 hours.
You have have reached that limit today, Please try again in 24 hours.
Так взломали или нет?
Я думаю дело в том, что ты взломщик изменит мыло на свое, а код придет тот же самый. То есть привязка акков останется, хотя мыло и изменится. В итоге можно все акки с того мыла сломать.
1. регимся на мыл с новым сн
2. меняем праймари мыло на новом сн, теоретически оно же меняется для остальных зарегеных.
3. восстанавливаем пароль для остальных.
как-то так?
2. меняем праймари мыло на новом сн, теоретически оно же меняется для остальных зарегеных.
3. восстанавливаем пароль для остальных.
как-то так?
Переработал на сегодня. ;) Ссылка то действительно пришла на почту, к которой у меня есть доступ. Прошу прощения за панику.
Только что проверил, сейчас уже нельзя выбирать Skype Name. Так что bug fixed?
В студию:
1) полный код писем, особенно заголовки, изображения и ссылки
2) OS владельцев угнанных аккаунтов
Особенно интересует, что это за письмо, которое начинается с маленькой буквы и со ссылки на api.skype.com. Пока похоже на стандартную разводку лохов, которой сто лет воруют аккаунты на всём подряд от почты до жж и блоггера (на такой же штуковине попадались г-да Мавроди и Навальный).
1) полный код писем, особенно заголовки, изображения и ссылки
2) OS владельцев угнанных аккаунтов
Особенно интересует, что это за письмо, которое начинается с маленькой буквы и со ссылки на api.skype.com. Пока похоже на стандартную разводку лохов, которой сто лет воруют аккаунты на всём подряд от почты до жж и блоггера (на такой же штуковине попадались г-да Мавроди и Навальный).
Не понимаю, что здесь происходит?
Никаких доказательств, а топик в большом плюсе.

Никаких доказательств, а топик в большом плюсе.

Бред какой-то.
Как они без доступа к ящику жертвы могут сменить пароль?
Как они без доступа к ящику жертвы могут сменить пароль?
Похоже сейчас функция восстановления пароля скайпа сломалась. Ни на одно из 2х акков не приходят письма.
Посмотрел ваши предыдущие статьи. Чувствую, в следующей вы ограничитесь «А-А-А! Мы все умрём!» и соответствующей картинкой. Простенько и со вкусом.
Сделайте апдейт в самой новости, будет виднее. Да и слитую карму (как я подозреваю, мне даже за qa минусов навалили) вам восстановят :-)
Шаг №2, по-моему, не нужен, т.к. код для сброса пароля приходит прямо в скайп.
ПС Только что проверил, действительно работает.
ПС Только что проверил, действительно работает.
Подтверждаю, работает.
Кому слабо support@microsoft.com ?)
Да уж, топик месяца однозначно.
Попап уведомление о токене всплывает, но токена нигде не найти.
Только что проверил, уведомление в скайп приходит (в фейк-аккаунт новый), но при клике на него окошко просто исчезает и текста с ссылкой не видно.
Смысл такого уведомления?
Пробовал 3 раза:
1. Кликнул — исчезло
2. Попробовать потягать, покликать по заголовку, пытался сделать скрин — не успел и оно по таймауту исчезло
3. Кликнул — опять исчезло
Смысл такого уведомления?
Пробовал 3 раза:
1. Кликнул — исчезло
2. Попробовать потягать, покликать по заголовку, пытался сделать скрин — не успел и оно по таймауту исчезло
3. Кликнул — опять исчезло
Чтобы увидеть уведомление:
1. В скайп клиенте заходим на главную страницу.
2. Кликаем ф5 пока не увидим инфу про фейсбук
3. Закрываем инфу про фейсбук снизу
4. Видим инфу о маркерах.
5. PROFIT
1. В скайп клиенте заходим на главную страницу.
2. Кликаем ф5 пока не увидим инфу про фейсбук
3. Закрываем инфу про фейсбук снизу
4. Видим инфу о маркерах.
5. PROFIT
Пипец, работает, угнал скайп друга, доступа к почте не было.
Это работает уже очень давно:(
Но реализацию самой уязвимости я только что прочитал на форуме хеки, догадались после моей статьи.
Я еще летом писал в саппорт скайпа, но точного описания уязвимости у меня тогда не было, только то что в статье сейчас зачеркнуто, то я им и писал. Ответа, конечно от них никакого не пришло. Наверно просто проигнорировали…
За последнюю неделю сломали очень много моих партнеров\клиентов\знакомых в скайпе(и утекли конфиденциальные переписки), как еще достучаться до microsoft'a я не знаю, поэтому создал топик на хабре, но сейчас уже смысла удалять топик особо не вижу, в твиттере уже есть записи, в фейсбуке и т.д. Ничего от этого уже не изменится…
Но реализацию самой уязвимости я только что прочитал на форуме хеки, догадались после моей статьи.
Я еще летом писал в саппорт скайпа, но точного описания уязвимости у меня тогда не было, только то что в статье сейчас зачеркнуто, то я им и писал. Ответа, конечно от них никакого не пришло. Наверно просто проигнорировали…
За последнюю неделю сломали очень много моих партнеров\клиентов\знакомых в скайпе(и утекли конфиденциальные переписки), как еще достучаться до microsoft'a я не знаю, поэтому создал топик на хабре, но сейчас уже смысла удалять топик особо не вижу, в твиттере уже есть записи, в фейсбуке и т.д. Ничего от этого уже не изменится…
Всё правильно сделал!
Только стресс, только хардкор! =)
Только стресс, только хардкор! =)
и утекли конфиденциальные переписки
А разве переписка хранится на сервере?
Тут пишут что нет community.skype.com/t5/Security-Privacy-Trust-and/Is-chat-history-stored-on-Skype-servers/td-p/472379
Переписка скачивается прямиком с компьютера собеседника.
А разве переписка хранится на сервере?
Тут пишут что нет
А тут пишут, что «нет, но… но да».
In order to provide for the delivery and synchronization of instant messages across multiple devices, and in order to manage the delivery of messages between clients situated behind some firewalls which prevent direct connections between clients, some messages are stored temporarily on our (Skype/Microsoft) servers for immediate or later delivery to a user.
As I have outlined above, if a law enforcement entity follows the appropriate procedures and we are asked to access messages stored temporarily on our servers, we will do so. I must reiterate we will do so only if legally required and technically feasible.
То есть они подтверждают, что сообщения проходят через их сервера, подтверждают, что они их записывают, дальше они просят поверить, что это «чисто для вашего же блага, нам самим это не интересно» и что они «удаляют их». Хотя с другой стороны, что значит temporary? Ничто не вечно под луной, так что может и не врут — действительно еще первые сообщения в скайпе у них хранятся, но это временно, лет через 200 сотрут.
В общем не очень приятно доверять компании, которая сначала заставляет технологически включить себя в доверенные, которые будут иметь текст переписок, а потом просто успокаивает, что ничего плохого она нам не хочет. Но… просто, пусть переписка будет у нее. Вот, эта ситуация с уводом аккаунта и вместе с тем с уводом переписки — отличный пример, почему все таки не стоит доверять лишний раз, даже если вопрос «зачем скайпу за мной следить?» выглядит очень убедительным.
Тут пишут что нет
А тут пишут, что «нет, но… но да».
In order to provide for the delivery and synchronization of instant messages across multiple devices, and in order to manage the delivery of messages between clients situated behind some firewalls which prevent direct connections between clients, some messages are stored temporarily on our (Skype/Microsoft) servers for immediate or later delivery to a user.
As I have outlined above, if a law enforcement entity follows the appropriate procedures and we are asked to access messages stored temporarily on our servers, we will do so. I must reiterate we will do so only if legally required and technically feasible.
То есть они подтверждают, что сообщения проходят через их сервера, подтверждают, что они их записывают, дальше они просят поверить, что это «чисто для вашего же блага, нам самим это не интересно» и что они «удаляют их». Хотя с другой стороны, что значит temporary? Ничто не вечно под луной, так что может и не врут — действительно еще первые сообщения в скайпе у них хранятся, но это временно, лет через 200 сотрут.
В общем не очень приятно доверять компании, которая сначала заставляет технологически включить себя в доверенные, которые будут иметь текст переписок, а потом просто успокаивает, что ничего плохого она нам не хочет. Но… просто, пусть переписка будет у нее. Вот, эта ситуация с уводом аккаунта и вместе с тем с уводом переписки — отличный пример, почему все таки не стоит доверять лишний раз, даже если вопрос «зачем скайпу за мной следить?» выглядит очень убедительным.
Пытаюсь изменить основной адрес (паранойя, видите ли, новый — guid). Новый адрес, который я пытаюсь сделать основным — удаляет из списка. Основным, соответственно, остаётся старый.
В общем топикстартер своего таки добился.
В общем топикстартер своего таки добился.
Спокойно поменял только что. Вы сначала сохраняйте новый основной адрес, а лишь следующим редактированием удаляйте дополнительный.
Но это жесть, конечно. Шаги повторил, на своём втором акке сменил почту, не заходя в старую.
Пришлось делать себе рандомный адрес и менять основной.
Но это жесть, конечно. Шаги повторил, на своём втором акке сменил почту, не заходя в старую.
Пришлось делать себе рандомный адрес и менять основной.
Добавляю почту, жду сохранить.
На всякий случай обновляю страницу.
Новый адрес есть.
Жму «изменить», жму «Сделать основным адресом эл. почты», жму сохранить.
Просит ввести пароль, ввожу.
появляется «Ваши личные данные были обновлены.» вместо всей страницы.
обновляю страницу
нового адреса нет.
На всякий случай обновляю страницу.
Новый адрес есть.
Жму «изменить», жму «Сделать основным адресом эл. почты», жму сохранить.
Просит ввести пароль, ввожу.
появляется «Ваши личные данные были обновлены.» вместо всей страницы.
обновляю страницу
нового адреса нет.
У меня тоже было «Ваши личные данные были обновлены.» вместо всей страницы, когда сохранял по верхней кнопке. Потом повторил по нижней, сработало.
Сейчас ещё раз повторил с нижней, нормально сменилось.
В хроме всё делал.
Сейчас ещё раз повторил с нижней, нормально сменилось.
В хроме всё делал.
После пароля надо по кнопке мышкой нажимать, а не Enter.
Тогда меняет.
Тогда меняет.
Попробуйте при в вводе пароля жать Enter не на клавиатуре, а кнопку на странице. Чудо-сайт криво работает.
Жал мышью, у меня есть такое подозрение, что они нахимичили что-то с хранилищем в браузере. Сейчас попробую через ФФ, сейчас из оперы пытался.
Всё, ясно. Мои подозрения оправдались — у мелкософта Опера как всегда работает через заднее место. У меня после любых изменений с паролем в ней слетает адрес на старый и единственный.
В ФФ всё работает.
В ФФ всё работает.
Жду уже минут 10, эфпячу клиент скайпа, но «Главная страница недоступна». На почту уведомление пришло.
Я подтверждаю — работает.
У кого работает — вы тестировали с разных клиентов/рабочих станций, или аккаунты были с одного клиента Skype? У меня не работает — уведомление в скайпе о маркере приходит, но кликнуть по нему не выходит. Нет перехода по дальнейшей ссылке. То есть шаг 5 наступает, а вот к 6 не пройти. Возможно это связанно с тем, что на то мыло, вторичное, оно на нескольких аккаунтах Skype… Тогда в описание надо добавить, что мыло должно быть «чистым».
Так, а как перейти по ссылке, если ссылки нет. Нотификация в скайпе это не сообщение, только если не нужен какой-то особый старый скайп. На «подставное» мыло ссылка не приходит. Она приходит на примари майл, который мы не контролируем. Значит либо в описании не точность, либо пофиксили, либо фейк.
Тоже была такая проблема:
habrahabr.ru/post/158545/#comment_5427761
habrahabr.ru/post/158545/#comment_5427761
Шаги можно сократить, если использовать маркер пароля в клиенте. Куки чистить не нужно (только выйти на сайте), свой email добавлять тоже не надо. Все можно сделать через клиент. Вот это дыра! Кто еще не верит, и не сменил ящик, советую скорее это сделать.
Алгоритм возвращения аккаунта точно такой же, надо полагать. :)
Да еще и ящик угонщика можно узнать
Да еще и ящик угонщика можно узнать
Работает.
Кстати, наверное туплю, но как удалить «дополнительные» почтовые адреса, не вижу нигде соотв. пункта?
Читать чужую переписку, различные виды мошенничеств и пр. Не, не слышал!
А как вы прочитаете чужую переписку, если история хранится локально на пк пользователя?
Переписку можно получить из истории собеседника (она же не только на вашем компе хранится, но и у оппонента)
Во даёт Корпорация Microsoft!
Это слив репутации,в общем-то.
Это слив репутации,
Проверил, работает:
— открываем login.skype.com/account/signup-form
— заполняем все* поля, указываем email жертвы, соглашаемся
— попадаем на свою личную страничку, жмем выход
— логинимся в скайп клиент, на главной странице жмем «Нет, сейчас я не хочу подключаться к facebook»
— открываем в браузере login.skype.com/account/password-reset-request, вводим email жертвы
— в скайп клиенте получаем уведомление и видим маркер пароля на главной странице клиента.
— открываем ссылку, выбираем аккаунт жертвы, меняем пароль.
— PROFIT.
— открываем login.skype.com/account/signup-form
— заполняем все* поля, указываем email жертвы, соглашаемся
— попадаем на свою личную страничку, жмем выход
— логинимся в скайп клиент, на главной странице жмем «Нет, сейчас я не хочу подключаться к facebook»
— открываем в браузере login.skype.com/account/password-reset-request, вводим email жертвы
— в скайп клиенте получаем уведомление и видим маркер пароля на главной странице клиента.
— открываем ссылку, выбираем аккаунт жертвы, меняем пароль.
— PROFIT.
Только что проверил, нет выбора Skype Name. Только одно указано.
в общем, в secure.skype.com/portal/profile всё равно остаётся старый primary адрес, даже если в клиенте его удалить или сменить
так вот ты какое, РЕШЕТО!
Прихожу сегодня на работу, а скайп разлогинен и залогиниться не могу, думаю что за хрень? Захожу на хабр и тут на тебе ) Оперативно)
Пробую на своем скайпе. На пункте 4 получаю уведомление от скайпа (в трее) Password token. Но это не ведет ни к какой ссылке. Нажимаю на это уведомление, и ничего не происходит. Я что то не так понял?
хы… Welcome to Microsoft, baby!
Мне скайп не даёт сменить основное мыло. Точнее, после всех манипуляций дополнительного ящика в итоге нет, хотя он и говорит, что всё ок. Зато требует указать фамилию и страну.
Собственно, я так и делал.
Но! После последнего пункта «Введите ваш текущий пароль и нажмите клавишу Enter» меня кидает на белую страницу «данные изменены» (без фона и прочего, просто белый текст), при заходе в профиль ещё раз не обнаруживаю там ни нового адреса, ни другого основного адреса. Как будто и не делал всего этого.
Но! После последнего пункта «Введите ваш текущий пароль и нажмите клавишу Enter» меня кидает на белую страницу «данные изменены» (без фона и прочего, просто белый текст), при заходе в профиль ещё раз не обнаруживаю там ни нового адреса, ни другого основного адреса. Как будто и не делал всего этого.
попробуйте другой браузер
FF и Chrome — результат одинаковый:

И дополнительное мыло пропадает.
Или сайт скайпа теперь только под IE должен работать?

И дополнительное мыло пропадает.
Или сайт скайпа теперь только под IE должен работать?
Помогло переключение на английскую версию сайта. Мда.
Кхм. Не в языке было дело. В поле ввода пароля для подтверждения смены мыла надо нажимать на кнопку МЫШКОЙ, блин, МЫШКОЙ! На enter на клаве жать нельзя!
UX и UI дизайнеры, равно как и верстальщики, — ...!
UX и UI дизайнеры, равно как и верстальщики, — ...!
Спасибо за статью, мой skype угнали. При чем на моих глазах. В этот момент я сам пытался сменить почту и тут приходит «метка». Играл с вором наперегонки, но, в итоге, сработал лимит на число восстановлений пароля за сутки (теперь надо ждать 24 часа), а злоумышленник оказался последним, восстановившим пароль.
Интересно как вы будете восстанавливать доступ, если злоумышленник оставит в вашем профиле только свои e-mail, а ваши удалит. Хотя если вы хоть раз пополняли баланс Скайпа, тогда сможете.
Пополнял баланс скайпа много раз (речь о старом и часто используемом аккаунте), есть вся платежная информация, привязанный подтвержденный номер телефона (настроенные переадресации, идентификация номера и т. д.). Сейчас общаюсь со службой поддержки, надеюсь на лучшее.
Тогда волноваться не о чём, восстановят вам доступ.
Пока что разговор идет ни о чем. Попросили прислать письмо со старого ящика. Прилал. А потом они говорят, что этот ящик уже не указан, а историю смены почты они посмотреть не могут (хотя он был еще сегодня утром, а потом вор поменял почту).
Там служба поддержка крайне неадекватная, не знаю на какой уровень я попал (работают по шаблону, мои ответы не читают). Про баг ничего слышать не хотят, общение идет на уровне рядовой утери пароля, хотя я уже больше часа с ними борюсь. Они мне вернули старый e-mail, удалили новые skype аккаунты, но поменять primary не могут. Пароль вернуть тоже не могут, говорят восстанавливать самостоятельно, но я не могу, потому что надо ждать 24 часа. В итоге, вернулся к началу. Ждать 24 часа и надеяться, что я смогу поменять пароль быстрее вора. Пытаюсь им это объяснить, но бестолку.
Поддержка у скайпа это феерическое нечто, то, что вы за час добились хоть каких-то результатов это большая удача. У меня сотрудник больше месяца с ними бодался по поводу вообще смешной баги — скайп крешился на старте на машине с 32 ядрами. В итоге ему таки выдали воркэраунд — запускать батником с помощью start /affinity 20, чтобы скайп видел не все ядра. Но на это, как я уже говорил, ушло больше месяца, в поддержке индусские роботы, не умеющие читать письма и переспрашивающие по много раз одно и то же.
Так что крепитесь.
Так что крепитесь.
Скайп на 32 ядра?
Месье знает толк в извращениях…
Месье знает толк в извращениях…
В чем извращение то? В том, что человек себе на компьютер, на котором 32 виртуальных (учитывая гипертрединг) ядра, решил поставить скайп? Или в том, что скайповские разработчики умудрились как то особенным образом написать код, который падает на 32 ядрах?
У меня есть компьютер с 32 реальными ядрами и 2гб оперухи… само это уже извращение, а торрент на нем так тем более… но не выбрасывать же, если он непродавабельный и не нужен… :)
Но даже 32 виртуальных ядра и скайп это извращение, как не крути :)
Даже объяснять не хочу, потому что логически может быть все что угодно, это скорее об ощущениях…
Но даже 32 виртуальных ядра и скайп это извращение, как не крути :)
Даже объяснять не хочу, потому что логически может быть все что угодно, это скорее об ощущениях…
Такой вопрос может решить только девелопер, так что месяц — вполне нормально.
Одному знакомому поддержка втирает что нужно сменить пароль от почты, ичх, он сам в тп работает.
Все закончилось хорошо. Служба поддержки непробиваемая (подробности выше): сообщения про баг игнорируют и выполняют стандартные процедуры, которые в данном случае не подходят.
Например, для восстановления первичной почты они предложили назвать номер последнего платежа. В примечании WebMoney указано только SKYPE-000000608106516286170000100001-Skype, что не является номером (такой ответ они не принимают). На вопрос «что делать», мне было предложено зайти в аккаунт Skype на сайте и посмотреть там :) Это при том, что мы занимаемся восстановлением пароля. К счастью, у меня был привязан аккаунт Facebook (и злоумышленник не удалил привязку), получилось зайти в skype через него.
Почту вернули, новые учетные записи отвязали, пароль предлагали восстановить самостоятельно через 24 часа. На просьбу поменять основную почту отвечали отрицательно (говорили, что сейчас восстановлена та, на которую регистрировался аккаунт).
В итоге, сказал, что почту у меня тоже украли. Нашелся подходящий шаблон действий, после чего primary mail мне все-таки сменили.
Например, для восстановления первичной почты они предложили назвать номер последнего платежа. В примечании WebMoney указано только SKYPE-000000608106516286170000100001-Skype, что не является номером (такой ответ они не принимают). На вопрос «что делать», мне было предложено зайти в аккаунт Skype на сайте и посмотреть там :) Это при том, что мы занимаемся восстановлением пароля. К счастью, у меня был привязан аккаунт Facebook (и злоумышленник не удалил привязку), получилось зайти в skype через него.
Почту вернули, новые учетные записи отвязали, пароль предлагали восстановить самостоятельно через 24 часа. На просьбу поменять основную почту отвечали отрицательно (говорили, что сейчас восстановлена та, на которую регистрировался аккаунт).
В итоге, сказал, что почту у меня тоже украли. Нашелся подходящий шаблон действий, после чего primary mail мне все-таки сменили.
504 на смену пароля
Могу посоветовать трюк, что-бы не создавать новый никому не известный емайл можно к существующему емайл добавить суффикс через +, например:
обычный емайл: мой_логин@мой_домен.ru
емайл с суффиком: мой_логин+секретное_слово@мой_домен.ru
письма отправленные на емайл с суффиксом приходят на ящик без суффикса (мой_логин@мой_домен.ru), но система считает этот емайл уникальным! Проверено на яндекс.почте и gmail.
Единственный минус — некоторые парсеры емайла не пропускают символ +, но к счастью таких не много.
обычный емайл: мой_логин@мой_домен.ru
емайл с суффиком: мой_логин+секретное_слово@мой_домен.ru
письма отправленные на емайл с суффиксом приходят на ящик без суффикса (мой_логин@мой_домен.ru), но система считает этот емайл уникальным! Проверено на яндекс.почте и gmail.
Единственный минус — некоторые парсеры емайла не пропускают символ +, но к счастью таких не много.
А еще на емайлы с суффиксами удобно подписывать разного рода подписки и рассылки и потом сортировать их фильтрами, даже если емайл отправителя или/и тема письма будут периодически меняться. Пожалуйста.
Опередил. =)
Только что проверял с GMAIL
на основном Skype поменял primary email на gmail с плюсиком. еще на одном тестовом аккаунте не менял — оставил как есть
создал 3й скайп аккаунт и угнал из под него второй аккаунт. В списке когда выбираешь пароль от какого аккаунта менять первого основного с + в mail не было.
Так что этот трюк работает. Подтверждаю
Только что проверял с GMAIL
на основном Skype поменял primary email на gmail с плюсиком. еще на одном тестовом аккаунте не менял — оставил как есть
создал 3й скайп аккаунт и угнал из под него второй аккаунт. В списке когда выбираешь пароль от какого аккаунта менять первого основного с + в mail не было.
Так что этот трюк работает. Подтверждаю
На gmail ещё можно логин точками разбавлять.
Так что можно менять user@gmail.com на u.se.r+skype-r35h3t0@gmail.com
Так что можно менять user@gmail.com на u.se.r+skype-r35h3t0@gmail.com
А ещё дефисы в адресе можно заменять точками. Почта та же, а адрес — уникальный. Проверено на Яндекс.Почте.
Ещё трюк, которым я пользуюсь, если точки или плюсы не проходят по каким-либо причинам: я себе на недорогом хостинге зарегистрировал свой домен с коротеньким именем и возможностью добавления своих почтовых ящиков, и там есть такая фишка как «Catchall-E-mail» — там указан e-mail адрес сборщика для почты, для которой не заведён почтовый ящик (эта опция, вероятно, может не всеми хостингами поддерживаться). Суть вот в чём: что бы я не написал до @МойДомен.de — вся почта автоматически валится на один центральный адрес (ну а там её уже можно фильтрами обработать). Отправителю при этом никаких сообщений типа «нет такого ящика» не отсылается.
Два реальных кейса:
1 — спамеры прислали с миллион сообщений на разные имена, все благополучно были переадресованны. Домен правда был боевой, PR3 но тем не менее.
2 — антиспам-фильтры хостера не зная что определенный адрес «разрешенный» приняли его за спам по типу кейса №1.
Советую лучше делать конкретные ящики и делать переадресацию на свой основной. Обычно это доступно.
1 — спамеры прислали с миллион сообщений на разные имена, все благополучно были переадресованны. Домен правда был боевой, PR3 но тем не менее.
2 — антиспам-фильтры хостера не зная что определенный адрес «разрешенный» приняли его за спам по типу кейса №1.
Советую лучше делать конкретные ящики и делать переадресацию на свой основной. Обычно это доступно.
Спасибо, замечание разумное. Эти кейсы имеют отношение только к более-менее «засвеченным» доменам. Регистрация конкретных ящиков, конечно, доступна, но требует дополнительных телодвижений (впрочем это всегда можно постфактум сделать). Мне спама туда практически не валится в силу малой известности домена — на нём ничего не хостится и поисковыми системами он не индексируется.
Ну если A или CNAME нет то конечно да, но на счет «не индексируется» у меня тоже есть несколько кейсов :)
1 — в свое время я забыл закрыть от индексации свой анализатор контента который преобразовывал ссылки на ссылки внутри парсера. В результате Яндекс попытался выкачать через меня весь интернет… положил мне VDS и мне пришлось разделегировать домен на неделю, чтобы этот DOS закончился… Сам не знаю как так звезды стали, что меня так сильно индексировали… обычно не дождешься, а тут положил сервак.
2 — тестировал свой метапоисковик… молодой был, глупый. robots.txt не сделал. Думал домен никто не знает, ссылок на него нет… а тут еще и поддомен. В общем был удивлен трафиком с гугла около 300 человек в день. Анализ показал, что один из моих знакомых который тестировал скрипт перешел с него на сайт который выводил у себя активными ссылками реффереры со словами мол к нам приходят оттуда. Ну а дальше уже понятно — сниппеты достаточно релевантные, и поисковик посчитал контент достаточно релевантным для многих ключей…
3 — неоднократно замечал как после регистрации домена почти сразу приходил гуглобот, посмотреть есть ли там сайт.
1 — в свое время я забыл закрыть от индексации свой анализатор контента который преобразовывал ссылки на ссылки внутри парсера. В результате Яндекс попытался выкачать через меня весь интернет… положил мне VDS и мне пришлось разделегировать домен на неделю, чтобы этот DOS закончился… Сам не знаю как так звезды стали, что меня так сильно индексировали… обычно не дождешься, а тут положил сервак.
2 — тестировал свой метапоисковик… молодой был, глупый. robots.txt не сделал. Думал домен никто не знает, ссылок на него нет… а тут еще и поддомен. В общем был удивлен трафиком с гугла около 300 человек в день. Анализ показал, что один из моих знакомых который тестировал скрипт перешел с него на сайт который выводил у себя активными ссылками реффереры со словами мол к нам приходят оттуда. Ну а дальше уже понятно — сниппеты достаточно релевантные, и поисковик посчитал контент достаточно релевантным для многих ключей…
3 — неоднократно замечал как после регистрации домена почти сразу приходил гуглобот, посмотреть есть ли там сайт.
Благодаря статье угнали скайп-аккаунты Ильи Варламова, Антона Носика, Алексея Навального. Первым двум повезло больше: злоумышленники сами вернули аккаунты владельцам.
Я в ярости! Как вы меняете основную почту?!
Добавляю новый email сохраняю, все окей теперь у меня две почты жму изменить информацию меняю праймери -> сохранить -> ввожу пароль -> пишет что профиль сохранен (пустая белая страница и текст) захожу снова в профиль, а там старый праймери мейл и ничего больше…
Уже пробовал в хроме и опере, пойду в фф попробую…
Добавляю новый email сохраняю, все окей теперь у меня две почты жму изменить информацию меняю праймери -> сохранить -> ввожу пароль -> пишет что профиль сохранен (пустая белая страница и текст) захожу снова в профиль, а там старый праймери мейл и ничего больше…
Уже пробовал в хроме и опере, пойду в фф попробую…
Кто уже пробовал dima-badminton@kremlin.ru и VoVaP@kremlin.ru?)
Вот мне интересно, а стоило ли публиковать настолько ПОЛНУЮ инструкцию как это сделать? :-D
Школота сейчас будет мучать всех :)
Школота сейчас будет мучать всех :)
Уже прошло столько времени, а от майкрософта реакции ноль. Чувствую пора искать скайпу альтернативу.
Skype в курсе и в данный момент исследует эту проблему.
Пресс-служба Skype.
Пресс-служба Skype.
А что там исследовать?
Для начала пока не утащили все ящики запретить регистрацию на основную почту других аккаунтов, а там уже думать.
Для начала пока не утащили все ящики запретить регистрацию на основную почту других аккаунтов, а там уже думать.
я вообще не понимаю чем думали люди, когда разрешили регить новые аккаунты на существующий адрес без подтверждения прав на ящик. Причем эти левые акки нельзя ни удалить ни заблокировать, в итоге кто хочет на ваше мыло регит черт щнает что))
P.S. или маркер не высылать :)
Временно отключили функцию сброса пароля.
Что-то вы рано.
Как я понимаю, слишком много желающих попробовать такое?
Страницы, ссылки на которые приходят вместе с маркером пароля, недоступны.
Страницы, ссылки на которые приходят вместе с маркером пароля, недоступны.
Все работает, 5 минут назад проверенно :)
Зарубежные СМИ еще даже не в курсе.
да и в твитере пока только русскоязычное население репостит, почти нет твитов западных
Меня как-то тоже смущает, что никто из присутствующих не вынес это за пределы рунета. Как такое получается?
Вообще единственное упоминание, которое нашел www.reddit.com/r/netsec/comments/13664q/skype_vulnerability_allowing_hijacking_of_any/
Или плохо ищу?
Вообще единственное упоминание, которое нашел www.reddit.com/r/netsec/comments/13664q/skype_vulnerability_allowing_hijacking_of_any/
Или плохо ищу?
Если злоумышленник сам не сменит почту на угнанном аккаунте — его таким-же способом можно вернуть?
Вобщем сайт у них глючит не по детски, вобщем кто хочет защититься от школоты:
1) заходим на secure.skype.com/login
2) логинимся
3) идем в «Личные данные»
4) «Добавить адрес» -> вводим свой мыл с суфиксом, т.е. вместо «imСОБАКАhost.ru» «im+чтотоСОБАКАhost.ru»
5) «Сохранить»
6) разлогиниваемся
7) снова логинимся
8) идем в «Личные данные»
9) жмем «Изменить»
10) около нового мыла щелкаем «Сделать основным»
11) «Сохранить» + вводим пароль
12) идем в «Личные данные»
13) «Изменить» -> стираем старый мыл -> «Сохранить»
Усе. Скайп будет считать в качестве Вашего мыла «im+чтотоСОБАКАhost.ru», а приходить с него будет на «imСОБАКАhost.ru»
Без разлогиннивания у меня «сделать основным» тупо убирало новый адрес и оставляло старый под FF
1) заходим на secure.skype.com/login
2) логинимся
3) идем в «Личные данные»
4) «Добавить адрес» -> вводим свой мыл с суфиксом, т.е. вместо «imСОБАКАhost.ru» «im+чтотоСОБАКАhost.ru»
5) «Сохранить»
6) разлогиниваемся
7) снова логинимся
8) идем в «Личные данные»
9) жмем «Изменить»
10) около нового мыла щелкаем «Сделать основным»
11) «Сохранить» + вводим пароль
12) идем в «Личные данные»
13) «Изменить» -> стираем старый мыл -> «Сохранить»
Усе. Скайп будет считать в качестве Вашего мыла «im+чтотоСОБАКАhost.ru», а приходить с него будет на «imСОБАКАhost.ru»
Без разлогиннивания у меня «сделать основным» тупо убирало новый адрес и оставляло старый под FF
Стоит отметить что по мылу аккаунт все еще ищется в «добавить пользователя». Но восстановить пароль уже не получается.
Не, ключевой момент в шаге «11) «Сохранить» + вводим пароль» — надо щелкать кнопку мышкой. Разлогин не нужен (если только они еще что-то не сломали за последние 20 минут)
Hello, my name is Linus Torvalds and i pronounce «Skype» as «РЕШЕТО».
Мыши плакали, кололись, но продолжали юзать скайп…
Опаньки, это уже не есть хорошо.
Надо в Skype через Facebook логиниться.
Угнал Skype сам у себя! Чувствую себя гениальным хакером, всемирным злом и повелителем всех смертных!!! :)
а какой у тебя логин и мыло?
Мой друг угнал у меня. Без моего ведома и не зная пароль к почте. Письма пришли мне, они не были прочитаны на момент, когда я узнал о факте взлома. Так что дыра зияет.
Не знаю что у вас, но расскажу свою чудо историю.
Пока добирался до работы, на почту пришли «письма счастья» от скайпа о регистрации пользователя на мыло, затем последовательно получил сообщения о токене и смене пароля, а потом вообще, что на этом аккаунте зарегистрирован новый почтовый адрес (с нехитрым названием volanxak@yandex.ru).
Потом начал разбираться со скайпом, параллельно открыв Хабр и увидел про данную уязвимость.
Вернуть доступ к аккаунту я-то смог, благо мыло не удалил из учетки, а вот с логином-то беда: под его могу зайти, под своим же нет.
Может кто подскажет, как вернуть доступ именно к тому логину?
Пока добирался до работы, на почту пришли «письма счастья» от скайпа о регистрации пользователя на мыло, затем последовательно получил сообщения о токене и смене пароля, а потом вообще, что на этом аккаунте зарегистрирован новый почтовый адрес (с нехитрым названием volanxak@yandex.ru).
Потом начал разбираться со скайпом, параллельно открыв Хабр и увидел про данную уязвимость.
Вернуть доступ к аккаунту я-то смог, благо мыло не удалил из учетки, а вот с логином-то беда: под его могу зайти, под своим же нет.
Может кто подскажет, как вернуть доступ именно к тому логину?
Аккаунт еще не перенесли на другую почту? Это делается легко в кабинете без необходимости подтверждения операции.
Проверьте, сделав восстановление пароля. После ввода почты необходимо выбрать аккаунт. Если вашего старого аккаунта в списке нет, то у него уже изменили primary mail.
Проверьте, сделав восстановление пароля. После ввода почты необходимо выбрать аккаунт. Если вашего старого аккаунта в списке нет, то у него уже изменили primary mail.
Смотрите, мне на почту пришло извещение, что зарегистрированный адрес электронной почты успешно изменен, и теперь вместо моего логина отображается логин мошенника.
Затем я восстановил пароль (когда работало еще), но в личный кабинет пускало не под моим, а под тем логином. Там же я удалил 2 ящик (мошенника).
P.S. Все равно толком не понял как мне восстановить пароль именно к той учетке, а то терять все контакты совсем хреново получается.
Затем я восстановил пароль (когда работало еще), но в личный кабинет пускало не под моим, а под тем логином. Там же я удалил 2 ящик (мошенника).
P.S. Все равно толком не понял как мне восстановить пароль именно к той учетке, а то терять все контакты совсем хреново получается.
При смене основного мыла попросили пароль. Дыру закрыли?
hostingkartinok.com/show-image.php?id=9464583a67acb1d917c376d58b39a0be
P.S. Картинка никак не вставляется(
hostingkartinok.com/show-image.php?id=9464583a67acb1d917c376d58b39a0be
P.S. Картинка никак не вставляется(
Страницу восстановления пароля ( login.skype.com/account/password-reset-request ) прикрыли, она просто редирект на страницу логина.
Не прошло и пол года)))))
«We’ve been informed of a vulnerability in our password reset process, which could compromise the security of our users. We have temporarily disabled the password reset process for Skype accounts to prevent this vulnerability from being exploited.
Security is of the highest importance to us and we are working on getting this fixed as soon as possible.
We apologize for any inconvenience caused to users who need to reset their passwords, but our priority is protecting the integrity of user accounts.»
отсюда
(facepalm)
Security is of the highest importance to us and we are working on getting this fixed as soon as possible.
We apologize for any inconvenience caused to users who need to reset their passwords, but our priority is protecting the integrity of user accounts.»
отсюда
(facepalm)
Мне интересно, как они будут восстанавливать те учетки, на которые платежи не производились?
Security is of the highest importance to us and we are working on getting this fixed as soon as possible.
Лицемерные наглецы. Я бы им в лицо плюнул за такие заявления после такого фейла. Они бы еще базу логинов паролей (нешифрованных) просрали и заявляли, что «Security is of the highest importance to us»
Лицемерные наглецы. Я бы им в лицо плюнул за такие заявления после такого фейла. Они бы еще базу логинов паролей (нешифрованных) просрали и заявляли, что «Security is of the highest importance to us»
Ежики плакали, кололись…
Если бы это был первый инцидент со скайпом то было бы о чем говорить.
Я вообще не держу скайп на одной физической машине с уязвимыми данными.
Друзья называли параноиком… Сегодня мой черед с них смеяться.
Все это было бы забавно если бы некоторые крупные компании не использовали этот говонософт в бизнесмодели.
Очень сильно удивлялся в свое время что вся корпоративная переписка в Приватбанке ведется(велась?) в скайпе…
Если бы это был первый инцидент со скайпом то было бы о чем говорить.
Я вообще не держу скайп на одной физической машине с уязвимыми данными.
Друзья называли параноиком… Сегодня мой черед с них смеяться.
Все это было бы забавно если бы некоторые крупные компании не использовали этот говонософт в бизнесмодели.
Очень сильно удивлялся в свое время что вся корпоративная переписка в Приватбанке ведется(велась?) в скайпе…
login.skype.com/account/password-reset-request — Система восстановления пароля уже не работает. Перенаправляет в страницу авторизации.
Кажется прикрыли, при выборе на странице смены пароля (забыли пароль) происходит редирект на страницу для входа в профиль
только у меня одного сложилось впечатление, что инструкция взлома скайпа похожа на инструкцию для какого-нибудь ФБРэвца или еще кого из спец.служб?
Просто epic.
Интересно будет почитать подробности появления бага если будут…
Интересно будет почитать подробности появления бага если будут…
кстати, email в скайпе приватное поле, но по нему можно вести поиск. то есть, теоретически, можно подобрать email человека, просто используя поиск.
Это нормально, что восстановление пароля сейчас вообще не работает?
Учитывая, что Skype владеют мелкомягкие — это самое действенное, на их взгляд, решение.
Если положить на весы с одной стороны описываемую дырку, а с другой — не рабочее восстановление, то, наверное, нормально.
Видимо исправляют уязвимость, чтобы всякие школоло не могли дальше ломать аккаунты.
Нормальней, чем было до этого :) Наспех принятое решение, похоже.
Впечатление, что уязвимость работала только для самых свежих версий skype. Например в скайп на линуксе, который отстает с версией, после выполнения шага 3 тикет на смену пароля (шаг 4) не пришел. Поснифить протокол не догадался, впрочем там кажется, он шифрованный.
Пока закачивал и запускал скайп под виртуалбоксом, дырку login.skype.com/account/password-reset-request похоже залепили пластилином — редиректит снова на логин.
Думаю, данный пост выполнил свою задачу — стукнуть по голове мелкософту, чтобы шевелился. Автору респект за предупреждение и комплейн за подсказку уродам, радостно пожравшим чужие акки.
Пока закачивал и запускал скайп под виртуалбоксом, дырку login.skype.com/account/password-reset-request похоже залепили пластилином — редиректит снова на логин.
Думаю, данный пост выполнил свою задачу — стукнуть по голове мелкософту, чтобы шевелился. Автору респект за предупреждение и комплейн за подсказку уродам, радостно пожравшим чужие акки.
Skype сообщает, что они временно закрыли форму password reset'а до окончания разбирательств
Password vulnerability
23 minutes ago
We’ve been informed of a vulnerability in our password reset process, which could compromise the security of our users. We have temporarily disabled the password reset process for Skype accounts to prevent this vulnerability from being exploited.
Security is of the highest importance to us and we are working on getting this fixed as soon as possible.
We apologize for any inconvenience caused to users who need to reset their passwords, but our priority is protecting the integrity of user accounts.
Password vulnerability
23 minutes ago
We’ve been informed of a vulnerability in our password reset process, which could compromise the security of our users. We have temporarily disabled the password reset process for Skype accounts to prevent this vulnerability from being exploited.
Security is of the highest importance to us and we are working on getting this fixed as soon as possible.
We apologize for any inconvenience caused to users who need to reset their passwords, but our priority is protecting the integrity of user accounts.
По прямой ссылке всё ещё работает.
У подруги увели скайп, основной емейл поменяли.
Саппорт морозится. Как возвращать доступ к аккаунту — низвестно.
Слов нет — одни эмоции!
Саппорт морозится. Как возвращать доступ к аккаунту — низвестно.
Слов нет — одни эмоции!
Да аналогично, я даже не знаю, как буду возвращать список заказчиков…
Видимо хуже всего приходится фрилансерам.
Видимо хуже всего приходится фрилансерам.
Их саппорт – это вообще целая история. Тоже были проблемы какое-то время назад, тоже связывался с ними. Над одним тикетом работали человек десять по очереди, каждому из них приходилось заново объяснять суть проблемы, а они отвечали стандартными фразами. Заказал платную поддержку, пообщался уже в режиме чата с одним человеком, но проблему решить так и не смогли. Индусы одним словом.
Заглушку поставили, уязвимость скорее всего пофиксят. Теперь интересно как будет происходить откат от набежавших угонщиков. Логично было бы откатить изменения, совершенные по данной схеме, т.е. вернуть primary мыло в первоначальное состояние для всех адресов на который пытались зарегать еще один аккаунт и выслать на них ключ для смены пароля… вот только хранятся ли предыдущие примари после смены. А иначе как вернуть себе угнанный акк?
Официальный комментарий от представителя Skype:
Мы получили сообщения об уязвимости в системе безопасности Skype. В целях безопасности наших пользователей мы временно отключили функцию сброса пароля, также мы продолжаем дальше исследовать этот вопрос. Приносим свои извинения за неудобство, безопасность наших пользователей является нашей первоочередной задачей.
Мы получили сообщения об уязвимости в системе безопасности Skype. В целях безопасности наших пользователей мы временно отключили функцию сброса пароля, также мы продолжаем дальше исследовать этот вопрос. Приносим свои извинения за неудобство, безопасность наших пользователей является нашей первоочередной задачей.
Я просто плачу от ответа робота: «Thanks for contacting Skype. Just to let you know, we've received the support request you submitted on our website. We'll get back to you with more information in the next 24 hours. Hold tight!»
Работайте через Сделку Без Риска! Нечего по скайпам шастать!
</sarcasm mode>
</sarcasm mode>
Самое ужасное, что почти сутки после публикации товарищи из мелкософта и ухом не вели =\
Приватбанк (самый крупный украинский банк) глубоко интегрировал в свою бизнес-модель скайп.
Меня все мои менеджеры упорно пытались затянуть в эту клоаку мол удобно, и между собой у них значительная часть переписки в скайпе.
Сегодня у меня, и у некоторых моих партнеров в Привате некоторые операции сильно заторможены по сравнению с обычной скоростью (с утра не пришло то, что обычно за пару минут происходит).
В интернет-банкинге все сильно тормозит. Очень сильно.
Сижу сейчас в задумчивости — совпадение или.....?
Меня все мои менеджеры упорно пытались затянуть в эту клоаку мол удобно, и между собой у них значительная часть переписки в скайпе.
Сегодня у меня, и у некоторых моих партнеров в Привате некоторые операции сильно заторможены по сравнению с обычной скоростью (с утра не пришло то, что обычно за пару минут происходит).
В интернет-банкинге все сильно тормозит. Очень сильно.
Сижу сейчас в задумчивости — совпадение или.....?
А вот и официальная реакция подоспела:
http://heartbeat.skype.com/2012/11/security_issue.html
http://heartbeat.skype.com/2012/11/security_issue.html
Мне представляется только один способ восстановления угнанного акка.
Если вы зачисляли туда средства, то можно в саппорт предоставить даты и суммы и подтверждающие документы оплаты.
Возможно это может являться способом восстановления доступа.
Для тех, кто платежи не вносил, советов нет…
Если вы зачисляли туда средства, то можно в саппорт предоставить даты и суммы и подтверждающие документы оплаты.
Возможно это может являться способом восстановления доступа.
Для тех, кто платежи не вносил, советов нет…
Описано также в Викиреальности: http://wikireality.ru/wiki/Взлом_аккаунта_Скайпа, можно дополнять.
Пообщался с саппортом.
В общем, пока у тех у кого угнали и сменили мыло, а также нет истории покупок все плохо.
Так как саппорт, пока никак не поможет.
Есть надежда, что сделают процедуру для возврата, но опять же упирается все в то, есть ли история смен емейлов. По логике быть она должна.
В общем, пока у тех у кого угнали и сменили мыло, а также нет истории покупок все плохо.
Так как саппорт, пока никак не поможет.
Есть надежда, что сделают процедуру для возврата, но опять же упирается все в то, есть ли история смен емейлов. По логике быть она должна.
Я тоже пообщался сначала с одним индусом, потом со вторым индусом-специалистом, который сказал, что перенаправит кейс к специалистам (во иерархия у них-то!).
Впрочем, они восстановили уже мой мейл. Ну а пароль пока поменять невозможно.
p.s, у меня покупок не было, но были использованные ваучеры и акции
Впрочем, они восстановили уже мой мейл. Ну а пароль пока поменять невозможно.
p.s, у меня покупок не было, но были использованные ваучеры и акции
Отлично! Следовательно не все так плохо, по поводу акций и ваучеров пожете поподробнее рассказать?
Поскольку я не коннектил кредитку, то единственной возможностью показать «покупку» была указать номер заказа (Order) от использованных ваучеров/акций. Не знаю, равноценны ли они покупке с кредитки, но, похоже, им хватило.
Короче, похоже, после разговора днём они поменяли мейл, но поменять пароль я не смог поменять из-за общего запрета.
Через пару часов снова получил письмо, что поменялся мейл моего аккаунта (на тот же хакерский).
Сейчас я снова списался с поддержкой и они вернули мой мейл и заблокировали мой аккаунт на 24ч. Просят потом поменять пароль и написать им, чтобы разблокировали.
Через пару часов снова получил письмо, что поменялся мейл моего аккаунта (на тот же хакерский).
Сейчас я снова списался с поддержкой и они вернули мой мейл и заблокировали мой аккаунт на 24ч. Просят потом поменять пароль и написать им, чтобы разблокировали.
А вот и еще один повод перехода с этого месенджера на более удачные технологии…
Например какие?
Я вот собираюсь на google talk.
Сравните задержки, нагрузка на цп, качество звука.
В текстовом режиме не замерял, но на глаз — не сильно больше. В видео режиме — как-то тоже не заметил. А вот звук у меня почему-то получался лучше чем в скайпе. И да — скайп не позволяет одновременно расшаривать свой экран обоим собеседникам одновременно. А вот google talk — позволяет.
С точки зрения баги в сабже, gtalk от скайпа ничем принципиально не отличается. Там также могут найти дырку, увести логин и вы также будете доказывать саппорту, что вы это вы. Только в этот раз саппорту гугла, который также будет тупить и отписываться шаблонами, потому что на первую линию специалистов не сажают. Это шило на мыло.
Настоящее решение: свой, контролируемый xmpp сервер. Увести логин смогут и там, но у вас будут все логи, и возможность вернуть логин с важными контактами, ничего никому не доказывая.
Настоящее решение: свой, контролируемый xmpp сервер. Увести логин смогут и там, но у вас будут все логи, и возможность вернуть логин с важными контактами, ничего никому не доказывая.
А вы на него сами-то свою маму сможете посадить? Что бы у нее не возникало дополнительных вопросов, а как же мне сыну позвонить?
Даже не пытался. Также я не использую xmpp практически. На работе скайп, да и среди домашних тоже.
Но сути это не меняет. Уходить со скайпа на gtalk из-за этой баги — пустые телодвижения. Если нужно решение, гарантия и безопасность — то свой xmpp сервис (или аутсорс), правда придётся пересаживать контакты, переучваться и т.п. Выбор у каждого свой.
P.S.: да, gtalk, насколько я помню, это просто xmpp сервер. Маму можно и на gtalk перевести, а себе настроить сервер, если нужно.
Но сути это не меняет. Уходить со скайпа на gtalk из-за этой баги — пустые телодвижения. Если нужно решение, гарантия и безопасность — то свой xmpp сервис (или аутсорс), правда придётся пересаживать контакты, переучваться и т.п. Выбор у каждого свой.
P.S.: да, gtalk, насколько я помню, это просто xmpp сервер. Маму можно и на gtalk перевести, а себе настроить сервер, если нужно.
Я в самом начале написал, что это «еще одна причина». Вероятно я имел ввиду, что это «еще один» минус в сторону, skype и логично предположить, что есть еще кое-что, что в skype меня не устраивает. Что именно обсуждалось в комментариях вот к этому посту:
http://habrahabr.ru/post/157709/
http://habrahabr.ru/post/157709/
Если нужно решение, гарантия и безопасность — то свой xmpp сервис (или аутсорс), правда придётся пересаживать контакты, переучваться и т.п. Выбор у каждого свой.
У меня свой xmpp сервер.
Я крайне негативно отношусь к скайпу, но по голосо- видео- функциям он к сожалению выигрывает у чистого xmpp. google сильно доработал свой gtalk от xmpp, насколько я знаю.
В чистом xmpp, используя jingle (который уступает скайпу в качестве), к сожалению:
1) Данные напрямую между пользователями и мне не получилось заставить работать через STUN.
2) Насколько я понял, аудио- видео-данные не шифруются.
У меня свой xmpp сервер.
Я крайне негативно отношусь к скайпу, но по голосо- видео- функциям он к сожалению выигрывает у чистого xmpp. google сильно доработал свой gtalk от xmpp, насколько я знаю.
В чистом xmpp, используя jingle (который уступает скайпу в качестве), к сожалению:
1) Данные напрямую между пользователями и мне не получилось заставить работать через STUN.
2) Насколько я понял, аудио- видео-данные не шифруются.
Они не отключили функцию восстановления, а просто редиректят с той страницы.
Если ты в ручную POST'ишь на их страницу поле email (как было в старой форме) — то она по прежнему восстонавливает пароль!
Н-да, какой эпический баг и не менее эпический фикс его.
Только что проверил включили восстановление пароля, отключили маркер пароля который приходил в скайп.
Уязвимость в skype, позволяющая угнать любой аккаунт