Как стать автором
Обновить

Комментарии 69

Какая-то печальная политика у приватбанка. И сумма в 1500 грн за такую уязвимость кажется совсем мизерной. А что вы думаете по поводу размера вознаграждения, которое к тому же и не выплачено?
Отправил письмо в ПриватБанк следующего содержания:

Можете произвести выплату на один из благотворительных счетов ubb.org.ua/ru/category/3/?
На любой. С Указанием суммы.

Спасибо.


Отправил 19 апреля. Жду ответа.
На мой взгляд ПриватБанк просто обязан выполнить мою просьбу.
Вы молодец.
Замечательный ход, остается надеяться на совесть и честность банкиров.
Получил ответ от ПриватБанка

Добрый день!
По Вашей просьбе выплатить на благотоворительный счет — великодушно, но мы пока не осуществляли выплату => ищем варианты выплатить положенное вознаграждение именно Вам, а как распорядиться этими деньгами, Вы решите сами.
Возможно у Вас существует возможность оформит новую карту ПриватБанка в любом отделении материковой Украины?

P.S. Если нет возможности перевыпустить карту — рассматриваем вариант выплаты на Ваше имя через WesternUnion (этот вариант реализовать сложнее) — но если других вариантов не будет и такой вариант приемлем для Вас, будем пробовать выплатить именно так.
И не вздумайте связываться сейчас с WesternUnion в Крыму. ;)
Я уже больше недели не могу получить перевод (мне без разницы какие деньги дадут на руки usd/uah/rub..).
Ни одно вменяемое отделение банка с WU не работает, а стоять в очереди Сбербанка работающему человеку просто нереально.

P.S.
Приват хорош был тем, что WU и SWIFT переводы прямо в банкинге можно было зачислять себе на карту.
Большой респект им за это.
Если есть проблема с отправкой денег с материка в Крым, могу поделиться своим решением проблемы. Я отправлял через автолюкс. Как ценный груз. Полтора дня и деньги там.
НЛО прилетело и опубликовало эту надпись здесь
На мою повторную просьбу перечислить деньги все таки на один из проектов ubb.org.ua получил ответ:

Добрый день!
Деньги будут перечислены от вашего имени на счет одного из проектов ​https://ubb.org.ua/ru/category/3/ (можете уточнить, на какой именно).
По результатам выплаты — пришлем Вам уведомление!
Спасибо.


Честно говоря до последнего сомневался в честности ПриватБанка, считал что в сложившейся ситуации они просто «замнут» выплаты да и все.
Если действительно выплатят, то как говорится «Респект и уважуха» менеджеру который общался со мной. Я все же верю что в этом банке работает много честных и порядочных людей.

По результатам, произвели ли они выплату и какую сумму напишу тут после получения уведомления от ПриватБанка.
Ответ от ПриватБанка.

Добрый день!
Как и было оговорено, в качестве вознаграждения для вас за выявленную уязвимость в Приват24, от Вашего имени ПриватБанком совершен ​благотворительный платеж в размере 1500грн: ubb.org.ua/ru/project/929/#tabs-1

Ждем новых результативных сигналов об уязвимостях наших ресурсов.​​
Спасибо за сотрудничество!

Очень приятно что в сложившейся сложной ситуации в стране ПриватБанк выполнил свои обязательства по программе.
Я недавно тоже нашел одну уязвимость и деньги таки получил (спустя пару месяцев). Написал им потом еще об одной серьезной дыре и даже рассказал как её использовать, а они сказали, что не считают это дырой, а считают «общими рекомендациями по безопасности»[sic]. К слову, её так и не закрыли, поэтому описывать не буду. Мотивировали они это все тем, что компрометация системы в одном месте не снижает безопасность значительно (это если в общих чертах, не вдаваясь в подробности), хотя любой студент изучающий криптографию знает, что в большинстве случаев система настолько защищена, насколько защищено ее самое слабое звено.

В общем, ПриватБанк халатно относится к безопасности, и что самое главное — необоснованно уверен, что она на высшем уровне (а значит не собирается исправлять).
В тоже время они в Украине единственные с более менее рабочей системой web банкинга (не написанной на java) и имеющей приятный интерфейс и большое количество возможностей.
К сожалению, это так. Но какой ценой.
Информируем Вас о том, что в интернет-банкинге Приват24 предусмотрена двухфакторная модель аутентификации пользователей (обязательный ввод как статического пароля, так и одноразового (ОТП-пароля) или сканирование QR-кода с помощью мобильного приложения), что позволяет надежно защитить счета клиентов даже в случае компрометации статического пароля.
Это они мне написали в ответ. Т. е. получение статического пароля не считается уязвимостью, ведь используется двухфакторная аутентификация?
НЛО прилетело и опубликовало эту надпись здесь
Могу рассказать много боли про безопасность их Приват24 для бизнеса:
1. При восстановлении пароля он приходит в СМС в виде кода, в тексте написано что это новый пароль, но оператор его требует передать чатом
2. После этого они меняют тебе пароль на 1234567, а значит любой знающий логин имеет доступ к твоему счету

И это ничего, ведь двухфакторная авторизация, НО:
1. В тот момент она не работала (у них постоянно что-то не работает), я поругался с поддержкой и её отключили для ВСЕХ клиентов (проверил на нескольких организациях)
2. Форма изменения пароля не работала сутки, те сутки можно было угнать деньги брутфорсом логинов
3. Сам Приват24 тогда не работал около 2х недель, из-за чего не удалось отправить множество необходимых платежей
НЛО прилетело и опубликовало эту надпись здесь
Да, Вы правы, но я столкнулся не с проблемой записи адреса а с проблемой отсутствия сервера с SSL сертификатом. Поэтому и сделал акцент на «https»
Да, приват любит шутить. Меня они заставили получить кредитку в привате, что-бы на нее получить выплату.
Мне кстати два года назад тоже 1500грн заплатили за xss. У них видимо политика такая — если xss то 1500 гривен.
Это же получается что у них ещё целых 7000 призовых осталось! Пацаны, погнали искать уязвимости!

А если серьёзно — никаких дел с приватом. Тупят, врут и воруют.
А какой банк честный то? :)
Да, 2 месяца закрывать XSS (с детально описанным путём атаки) — знатные тормоза.
Программа поиска уязвимостей — просто смех. Хватило же как-то ума её сделать, объявить, принимать заявки. Почему не хватает ума оперативно их обрабатывать? Это ведь XSS — проверить факт наличие уязвимости — дело одного клика по ссылке, 5 секунд работы. А у этих ушел месяц до момента «ну, наверное вознаграждение будет около 1500 грн». Мне кажется ответственному менеджеру надо надавать по шапке.
На первой картинке примерещилась визитка Яроша.
Блин, что случилось с сообществом! Даже в такой безобидной статье находят политику!
На сдаче зеленых человечков можно больше заработать :)
Вот видимо туда у Коломойского и ушли все выплаты по этой программе. Поэтому за поиск уязвимостей платить и перестали.
Теперь ищут уязвимости в стране.
Раз пошла такая пьянка — автор мог бы отправить уязвимость на Античат или Злой. И денег бы больше получил, и, авось, людей на деньги Коломойского меньше полегло бы.
Кто эти люди, которые сделали минус 6 в карму и не написали ничего в ответ? У нас тоже вводится молчаливая цензура и запрет выражать свою точку зрения?
Поясню. Фраза, что люди умирают на деньги Коломойского — не соответствует действительности.
Это ваша точка зрения.
Ваш комментарий выглядит как обвинительный, но без доказательств. За это и минусы.
Я никого не обвиняю. То, что Коломойский поддерживает Майдан, для меня очевидно, но я не ставил целью кого-то убеждать этом (поэтому и не приводил доказательств). В комментарии я рассмотрел альтернативный вариант действий, который считаю более правильным. Я считаю, что добро должно быть с кулаками, добро нужно защищать, каждый в меру возможностей. Помогать негодяям находить дыры в безопасности считаю аморальным, тем более за 30 серебренников 1500 гривен. Такие знания могли бы принести больше пользы в других руках.
То есть, можно просто так клеветать на кого угодно, не имея доказательств, при этом не неся за это никакой ответственности и наказания?
Опять всё к политоте сводится…
Вы подняли политическую тему, я изначально говорил о хакерстве.
А по поводу достоверности источников — если он не замешан ни в чём (святой олигарх), то какой смысл противникам тратить на него информ ресурс? К нему нет вопросов, что он добивается своих политических целей, это делают все. Вопрос какими средствами он их добивается. Кровавый Майдан за год до выборов, штурм правительства после отречения Януковича. Этого вы тоже скажете не было?
Скажу, что статья не об этом и нет смысла продолжать эту бессмысленную полит. ветку.
Вам просто нечего ответить, но согласен, давайте закроем разговор.
Да не правильно это!
Таким образом я бы подставил не банк а простых людей, таких как Вы и я.

Мне по работе попадались базы в которых были номера карт, cvv и даты американских клиентов, так даже там рука не поднялась воспользоваться, а Вы говорите воровать у своих же братьев и сестер! Да я именно так расцениваю призыв к публикации уязвимости на указанных ресурсах.
Уязвимость банка, поэтому банк бы им всё выплатил. Иначе такой скандал поднялся бы.
Я очень сомневаюсь что банк им что-то бы выплатил.
Да и нехорошо наживаться на этом.
Неоднократно судился с Приватом по различным категориям дел. Банк препаскуднейший, в договорах очень много ловушек, которые обыватель не поймет (но надо отдать их юристам должное документы оформляют грамотно).
Не советую брать там никаких кредитов, особливо ипотечных ибо одно время Приват конкретно «махерачил» с резервированием кредита и людишки выплатив всю сумма за ипотеку оказывались должны банку за резервирование кредитных средств от 2 10 к американских монет.
Как клиент этого банка из Крыма могу лишь пожелать Приватбанку побольше незакрытых уязвимостей и вообще гореть в аду :)
Интересовался у саппорта привата относительно крымских карточек — в первые дни саппорт нагло врал о том, что заблокированы ВСЕ счета приватбанка. Хотя мой собственный (не крымский счёт) жил как живётся, и всё с ним было хорошо. В то-же время заблокированы были даже не карты крымчан, а те, что были созданы в крымских отделениях. Т.е. кому не посчастливилось заиметь приватовскую карточку во время поездки, имеют незавидный повод кусать локти (хотя, по рассказам, и клиентам других банков досталось не меньше — счета крымских клиентов других банков тоже блокированы, просто не афишируется).
Да, так и есть и попробуй потом что доказывай и требуй в работающих отделениях на материке — у них указ морозить всех Крымских клиентов, как и просто клиентов с Крымскими картами.
Моя зарплатная карта была заблокирована практически сразу, вместе с мартовской зп (
Точно так же пострадали и многие мои коллеги. В связи с этим мы в срочном порядке переехали на Укрсиббанк — он хоть уже и тоже закрылся в Крыму — но счета не заблокировал, картой продолжаюсь пользоваться безпрепятственно.
Теперь видимо одна дорога — в фонд защиты вкладов, а что делать тем, кто на материке и имеем заблокированную карту — тоже непонятно.
Потратить хоть эти деньги можно с карты? Наример, в каком-то интернет-магазине.
В том то основная проблема, что нельзя…
Банк заявляет, что в связи с ситуацией в Крыму приостановлено обслуживание клиентов в Крыму и не работают отделения/банкоматы/терминалы. Но по факту счет, физически находящийся в Днепропетровске, полностью заморожен. Деньги невозможно перевести на другой счет, невозможно расплатиться онлайн, нельзя пополнить мобильный телефон, да что там — невозможно даже между своими счетами перевод совершить. Перевод даже 1 грн вызывает ошибку списания, т.к. «будет превышен лимит» и на этом операция заканчивается. Похоже что на счета просто установили нулевой лимит.
Много людей неоднократно ругалось с поддержкой в чате и по телефону — у них на все простые шаблонные ответы, как у роботов, и предложения подождать еще немного.
Так уж сложилось, что на Приват было завязано многое — зарплаты, пенсии, пособия. Множество клиентов в мгновение оказались за чертой бедности, т.к. хранили свои сбережения на карточном счете.
Такой вот банк.
Минусуют сотрудники Приватбанка? :)
Не уверен, но думаю, минусуют за перекладывание вины за оккупацию Крыма на Приватбанк. Я Приватбанк очень не люблю. Но, с другой стороны, и не представляю, как они в этой ситуации могут нормально работать. Скорее всего, они тоже не представляют, так что им по-любому нужно время, чтоб разобраться.

Точно такие же проблемы с работой в Крыму есть у многих крупных компаний, взять хотя бы «Новую Почту». «Новую Почту» я очень люблю. И меня огорчают ограничения на доставку в/из Крыма. Но нельзя же винить в этом компанию?
Другие банки в этой ситуации нормально работали ещё как минимум месяц, а потом культурно предупредили клиентов о сворачивании обслуживания и переводе желающих в отделения на материке. Без всяких блокировок. Приват же, сначала снизил лимит снятия до смешного, потом вообще заблокировал счета, отправил сотрудников в отпуск и на все вопросы стал отвечать враньём «мы ведём переговоры, обязательно откроемся». И отвечал он так до вчерашнего дня включительно. С кем и о чём он вёл переговоры я так и не понял — всем банкам дали работать до конца года.
Тем временем в филиале на материке мне просто сказали «вашего отделения больше не существует».

Да, проблемы у компаний есть, но они, как Нова Пошта, тем не менее работают.
Приват своими действиями подставил не только клиентов, но и сотрудников.
Возможно у Привата были более глубокие проблемы. Если вспомнить начало взаимных горячих слов между Коломойским и Путиным, далее трения между ними, блокировку российской дочки Привата и т.д, такая мысль первой приходит в голову. Да и слова Путина «кредиты Приватбанку можно не возвращать» говорят о многом.

P.S. Приват не люблю и не пользуюсь.
И Коломойский решил отомстить Путину, отобрав деньги у своих украинских клиентов (они же признают крымчан гражданами Украины). Замечательно.
Хм, а что с Новой почтой случилось? Я вот буквально на прошлой неделе получил три посылки в Симферополе, доехало без проблем и по графику.
Про приват я чуть ниже уже написал — они могут не иметь возможности работать в Крыму и закрыть тут свои отделения/терминалы и прочее. Но блокировать счет, так что им невозможно даже воспользоваться поехав на материк, где Приват нормально работает. Это то на каком основании?
«Новая Почта» временно приостанавливала работу в Крыму, потом возобновила, но с ограничениями: услуга «наложенный платеж» недоступна при отправке из/в другие области. Судя по неофициальным комментариям работников, когда будет введен более строгий таможенный режим на границе с Крымом, они больше не смогут работать там вообще.
Приватбанк оказался в ситуации когда его филии по сути в один день стали зарубежными. А вы вините банк в том что крым окупирован. Требуйте у аксенова и константинова, это на их совести.
Вы что-то путаете. Мы виним банк в том, что он врал нам и украл наши деньги.
Украл? В условиях тотальной смены гражданства вкладчика и статуса окупированной территории? Это вообще форс мажор. Читайте мелким шрифтом. Не оправдываю приват ни в коем случае — но тут виноваты все. Если крыму уж так припекло в россию могли бы тоже переходный период сделать, а не жечь флаги украинские. Спросите имеет ли приват банк в крыму право работы забрубежом? Может быть вы снимете деньги а потом подадите вьсуд за неправомерное снятие денег. Я вот не знаю как бпнк должен себя вести. И банк сказал — заморозить до выяснения. Так что единственное что украли — это крым у украины, и филии привата крымские у привата. В этой ситуации проблемы будут расти снежным комом.
Какие проблемы со сменой гражданства? Если, по вашему, я поменяю гражданство — банк вправе мне отказать в обслуживании и забрать мои деньги?
Я бы признал это форс-мажором, но этот форс-мажор почему-то не помешал снимать деньги за обслуживание заблокированных счетов. Я бы даже мог понять, если бы заявили «вы отделились — попрощайтесь теперь со своими счетами». Хотя лично я в Крыму не был с января и эта блокировка могла оставить меня за границей без денег и билетов.
Повторю в который раз — переходный период БЫЛ, условия были одинаковы для всех банков. Нормальные банки продолжали работу, приват — нет. При этом он нагло врал клиентам — сначала о том, что лимит на использование средств введён для их удобства, потом — что ведутся какие-то переговоры непонятно с кем и всё будет хорошо.
Понимаете, винить можно много кого, все хороши, я считаю. Филии стали зарубежным — их закрыли, ок. Отключили терминалы и банкоматы — да черт с ними.
На каком основании были заблокированы счета, почему средства невозможно получить даже на материке, где Приватбанк продолжает работать (возможно, конечно, но с получением статуса беженца, что сделать гражданину Украины, находясь в Украине же — невозможно. Но это просто политическое вымогательство)?
По такой логике Вы открываете счет в банке, по месту жительства, едете в Европу и не можете воспользоваться своей международной платежной карточкой, лишь потому что данный банк не имеет филиалов в этой стране и не может там работать в принципе?
С виртуальной визы, открытой в п24 — можно. С реальной карты (маэстро), полученной в отделении — нет. Последний раз давали снимать 15 марта, но на тот момент лимит и так был снижен, кажется, до 300 грн.
Самое смешное — за распечатку чека в банкомате 25 марта снять 1 грн с «заблокированного» счёта они смогли. По отзывам — снимают с тех же счетов плату за обслуживание карт. Крысы…
Я так предполагаю, что блокировку карт навязывают банку сверху, к примеру просто потому, что если вы будете ею пользоваться, вы не уплотите НДС в казну Украины, так как казначейство в Круму закрыло свои счета.
По сути это вывод денег из Украины, отсюда и блокировка счетов.
Если честно, кажется скоро все украинские банки заблокируют крымские счета.
не очень понимаю как эксплоитнуть эту уязвимость-то? Если это POST и reflective XSS, как вы заставите жертву запустить пейлоад?
ну хотя бы вариант о котором я писал в посте.
Остается запустить любой сайт с оплатой через Приват24, продавать любой товар с огромными скидками и собирать данные пользователей.


Вообще первый раз уязвимость была обнаружена при прикручивании оплаты через Приват24 к интернет магазину.
Нет, что бы хакнуть и разблокировать Крымские счета :) Ни чего незаконного вы бы не сделали ;) а от людей была бы карма и благодарность :)
НЛО прилетело и опубликовало эту надпись здесь
Пытался написать на указанный имейл ACRMBO@pbank.com.ua, получил
Your message cannot be delivered to the following recipients…
Reason: Over quota
С чего это минус комментарию стал цензурой?
Спасибо за поддержку наших, ubb.org.ua, проектов :)

И за такое вдохновенное ковыряние в Привате. :)
Фигово работает.
www.gazeta.ru/tech/2014/07/02_a_6095537.shtml

Хакерская группировка «КиберБеркут» заявила об уязвимости Приватбанка статья
В последующие дни хакеры угрожают обнародовать также персональные банковские данные клиентов, данные платежных сервисов, служебную переписку сотрудников этого учреждения.
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации