«Раскрыть комментарий» на хабре тоже стоит изменить, чтобы под него нельзя было замаскировать злую ссылку. Совсем ведь не сложно, можно просто пунктирное подчёркивание сделать.
Мне интересно кому пришла в голову мысль, что пользователь уже осуществивший вход в систему будет отдавать учетные данные в письме? Неужели я что-то не понимаю? есть такие кто на это поведеться? (нет, я конечно знаю что в семье не без урода, но все же)
Пользователя приучают, что гуглаппы это не просто сайт, а целое приложение, имеющее, в том числе, и всплывающие окна на дивах.
Выглядит несколько похожим на оное.
А если добавить к этому такую вещь как защищённые паролем архивы, которые отложили свой отпечаток в умах многих пользователей, можно спокойно поймать кучу людей, вписавших в вышеуказанное письмо свои данные.
Просто не стоит смотреть на всех с высоты своих знаний в отдельное области. Пользовательская грамотность, даже после курсов на подобии «Уверенное владение ПК», вряд ли позволит увидеть в этом письме нечто нехорошее.
Я даже не пытался смотреть с высоты… просто я давно уже привык к своему окружению. У меня даже мать, женщина преклонного возраста, понимает что такое данные авторизации и лишний раз подумает прежде чем что-то вводить.
я думаю количество «попавшихся» на эту удочку людей прямо пропорционально количеству тех кто без раздумий отправит смс с кодом ХХХ на номер УУУ. т.е. остается только сожалеть о низком уровне подготовке пользователей руцентра, ибо речь идет именно о них.
Хотелось бы посмотреть на идиотов, которые в принципе способны повестись на такое письмо (какое то скрытое мухаха письмо, да еще не по ссылку щелкнуть а логин и пароль ввести)
Можно не рассматривать письмо под лупой, а просто зайти, вбив вручную nic.ru
Покажет сообщение — правда, нет — забить на это.
Больше бесит когда на твой мыльник регистрируют аккаунты на всяких говносайтах без твоего согласия. Особенно если сайт без проверки е-мэйл. Вот с такими что делать?
про скам не знал, спасибо за инфу, но все равно, сама связка Ru-Center пользователь, как то не увязывается =) хотя обычным пользователям наверное на такое не обратить внимания.
хорошо зашифровались, гугл почти не знает улиц иркутска, яндекс не знает его вообще
слабо верится, что могли встретиться два человека с разными фамилиями, но одинаковыми именами-отчествами
ещё немного можно посмотреть на 1stat.ru/?show=whois по мылу
помимо известных, обнаружились
3 Делегирован hackeram.ru Private person best-hoster.ru +7 924 6055199 REGRU-REG-RIPN 10-02-2009 10-02-2010
5 Делегирован moyclan.ru Private person agava.ru +7 924 6055199 REGRU-REG-RIPN 25-05-2009 25-05-2010
6 Делегирован ria-news.ru Private person agava.ru +7 924 6055199 REGRU-REG-RIPN 12-03-2009 12-03-2010
все, что лежат на агаве, ведут в один каталог, но мойклан почему-то глючит
опапа!(Ц) Прикрепленные к аттестату WM идентификаторы:
WMID#559818853628 BL: Бизнес уровень 2050 [BL] используется в интересах компании ИП БОЯРКИН РОМАН ВИКТОРОВИЧ
WMID#798065881608 BL: Бизнес уровень 0 [BL] WMIRK.ru delivery Robot
Бояркин Роман Викторович, Россия, Иркутск, ул. Академическая, д. 28/6
+7 902 5117269 аська 255131
ну итд
вот так павлуша подставил аж две иркутские конторы ;) для стройинфо он, скорее всего, лепил сайт на дле
в другой получал вм-сертификат, который использует для недобропорядочной деятельности, предполагаю
мне почему-то кажется, что если кто-нить из иркутских увидит эти данные, павлу, ну, надо приготовиться к разъяснительной беседе
Чё-то вы не туда со своим дедуктивным анализом полезли.
Обратите внимание на строку в письме:
X-PHP-script: for-x.ru/email/mail.php for 193.108.38.230, 193.108.38.230
Теперь откроем for-x.ru/email/ — это анонимайзер для почты. И очевидно, что IP в конце — адрес того, кто воспользовался сервисом. Можете проверить для интереса, отправив анонимное письмо. Там будет ваш IP.
Теперь что на хосте — может машина-зомби? Смотрим: 193.108.38.230/
404 Not Found
The requested URL / was not found on this server.
Apache/2.2.12 (Ubuntu) Server at 193.108.38.230 Port 80
Значит, письма рассылаются оттуда через анонимайзер for-x. Но всё равно не факт, что виноват админ украинского сервера. Возможно, на этом сервере есть зараженный код, из которого идут запросы. Тогда автор теряется.
1) У кого nmap под рукой просканируйте этот ИП (193.*).там наверняка проксик на порту типа 3333
2) У кого есть nmap :) просканьте kasumi.ru, сайт хостится на hc.ru, видимо взломан, так как 21 октября там был корпоративный сайт
недавно читал о подобном способе взлома пароля относительно мыла.ру.
Однажды я чуть не попался на липовый Вконтакте, ссылку по аське прислали. Спасло не в последнюю очередь то, что все основные пароли помнит мой лис, и руками я их не вбиваю. Если лис не показал пароль — это повод напрячь мозги и внимание.
Ну недоработали они… Судя по html, адрес формы не подставляется на оригинальный, чтобы можно было воспользоваться автозаполнением.
А если я вижу форму входа на сайт, для которого пароль точно сохранён, а поля не заполнены или не подсвечены, то становится ясно, что это какая-то подстава.
в Опере ещё бы спас «Жезл паролей». даже если не обратить внимания на адрес, то отсутствие активной кнопки «Войти» на тулбаре сразу бы показал, что сайт не гугловский :) кстати, Опера меня недавно спасла от потери пароля в соцсети вконтакте: переписывался с другом, потом, минут через 30 от него же приходит письмо, мол, ты знаешь её, она говорит, что знает. глаз не заметил лишней буквы в адресе, клик по ссылке, но Опера не дала зайти мне на сайт, предупредила о том, что это мошеннический сайт. в общем, будьте внимательны.
Ваше мыло заказали. На взлом. Рекомендую подумать кому это могло понадобится. Ибо раз заказали — заплатили денежку — будут пытаться еще. Способов масса.
а как «все ссылки показывают на гугл»? т.е. в строке состояния (statusbar) показывается фальшивая ссылка? если ваш браузер позволяет запрещать скриптам менять её (строку состояния), обязательно рассмотрите эту возможность
Аккуратно: очень хитрый скам