Как стать автором
Обновить

Как я взломал штрих-коды продавца билетов TicketMaster

Время на прочтение12 мин
Количество просмотров27K
Всего голосов 142: ↑142 и ↓0+173
Комментарии48

Комментарии 48

Позор вам

А покупателям билетов у них - не позор?

Если они - единственный продавец билетов на концерт Вашей любимой группы, то выбора особо нет. Не все готовы ради бойкота одной дурацкой IT-компании лишать себя возможности посетить долгожданное мероприятие.

Все так, но автор-бичеватель чужих пороков билет все-таки приобрел.

Среднестатистический Джон, покупающий билеты на тикетмастере, и для которого пик сложности взаимодействия с компьютером - это формулы в Excel знать ничего не знает про какие-то там TOTP и уж точно в жизни не прочитает оригинал этой статьи

Статью написал не среднестатистический Джон, а конкретный киберпанк, который предал анафеме всю систему, кроме себя, поддержавшего ее рублем долларом. Мой вопрос был адресован только ему, хотя он никогда и не прочитает перевод этой статьи, а тем более комменты к ней.

Уже выше отвечали, что TicketMaster — монополист по продаже билетов на многие мероприятия. Его просто нельзя обойти. Если ты не хочешь поддерживать их, ты просто не попадёшь на концерт своей любимой группы.

Я попал на этих уродов в 2022 году, когда BAND-MAID отправились в свой первый пост-ковидный тур. Ажиотаж был невероятный, фанаты группы ломанулись в Штаты со всего мира. Все истосковались по живым концертам за время локдауна и готовы были пойти на что угодно, чтобы наконец увидеть свою любимую группу.

Автор не упоминает этого, но тикетмастеровская программка для телефона ещё и не ставится, если твой регион не США. Можете представить мои переживания, когда я уже купил кучу билетов, а как ими пользоваться, было непонятно (поначалу я купил четыре, в итоге мне удалось попасть на десять концертов, потому что другие фанаты щедро делились билетами, если кому чего не хватало). То есть, я купил билеты на сайте TicketMaster, а потом они такие: «Ну а теперь скачивайте приложение на телефон и наслаждайтесь нашими защищёнными билетами!» А приложение в Голландии недоступно! Ааааа!

В итоге, когда я уже был в Лос-Анджелесе, местные люди мне сказали, что надо просто открыть этот билет не в приложении, а в браузере, и тогда можно добавить билет в Гугл Кошелёк. К счастью, такая система работала. Но нервов мне это всё попортило изрядно.

Я эмоции автора вполне разделяю. Этот монстр Live Nation+TicketMaster мало того что задирает цены на билеты до небес, так ещё и вот такие вот проблемы создаёт людям на пустом месте. Мотивация их действительно понятна — они хотят монополизировать и рынок перепродаж билетов, но честно, это уже реально перебор. Жадность помутила им разум.

Я когда покупал билеты на "Scorpions", воспользовался сайтом Уэмбли-ареной, а не Тикетмастером. И мне это больше понравилось. Там билет можно даунлодить или офлайн посмотреть. Пока еще есть альтернатива! )))

В случае BAND-MAID они выступали по контракту с Live Nation. Соответственно, это были всё залы, принадлежащие Live Nation, по большей части House of Blues. Но это у них не единственный бренд, конечно. В Лос-Анджелесе это The Belasco, в Вашингтоне The Fillmore Silver Spring, в Нью-Йорке был небольшой зальчик Irving Plaza, в соседнем Нью-Джерси они выступали в странном месте — в торговом центре Nickelodeon Universe Theme Park American Dream, в окружении американских горок и прочих аттракционов. Ну и так далее. То есть, у Live Nation огромное количество залов по всей стране, — и во всех этих залах билеты, естественно, продаются только через TicketMaster.

По ссылке у автора там ещё есть указание на статью (про позорные бизнес-практики), где рассказывается о том, что Live Nation угрозами и шантажом заставляет даже и независимые площадки продавать билеты через тот же богомерзкий TicketMaster.

На мой взгляд, проблема действительно приобретает серьёзные масштабы. Для артистов и музыкантов сотрудничество с Live Nation даже, наверное, выгодно, потому что получается типа «служба одного окна». Не надо бегать заключать контракты с десятками залов по маршруту твоего тура, пришёл в Live Nation, и они тебе предоставили сразу расписание на всё время твоего тура. Хотя сдаётся мне, что такие организации имеют тенденцию платить музыкантам меньше — потому что монополия всегда ведёт к обнаглению. Но основные проблемы, конечно, возникают у посетителей концертов — серьёзно вырастает цена, да ещё и начинаются вот эти пляски с бубном, если монополисту придёт в голову придумать какой-нибудь «меняющийся штрих-код».

Интересно, что голландский TicketMaster выглядит совершенно отдельной конторой, там никаких таких закидонов нет. Билеты сильно дешевле, и никаких тебе идиотских штрих-кодов. Правда, так было несколько лет назад, не знаю, может, на Европу тоже это всё распространилось сейчас. Если BAND-MAID доедут до Европы, я об этом узнаю 😥

Согласен насчет проблемы! Кроме того, интересно почитать, как в других странах это все реализуется, спасибо за такую инфу! Еще заметка: билеты на "Сплин" и "БИ2", когда они в Лондоне недавно выступали, продавались не через Тикетмастер. Может быть точно, что некоторые залы еще не вошли под их колпак, но таких совсем немного.

Не, ну ещё не все залы захвачены Live Nation, это понятно 😂 Но приличная доля — 70% в США:

Ticketmaster has a market share exceeding 70 percent of primary ticketing services for major concert venues, according to the complaint, and in 2015 was the platform used for 85 percent of Taylor Swift tickets.

Ticket Master - это, практически, монополист в ЮК по продаже билетов. Все большие значимые ивенты продаются через них. Как альтернатива сейчас есть еще сайты локаций проведения мероприятий, которые тоже могут продавать билеты, но не всегда.

А кто им позволил стать монополистом, как не покупатели? Интересно, как на английский переводится "нас **ут, а мы крепчаем"? ;)

Странный вопрос! Если сервис предлагает кучу удобств для организаторов мероприятий по реализации билетов, почему этим не воспользоваться? Вот и пользуются, чтобы самим не напрягаться. Всякие GDPR и PCI-DSS никто не отменял, а только все жестче становится из-за хакерских атак. Лучшие примеры - сервисы Apple и Google. Попробуйте параллельно что-то к ним запихать. Вы сами такой вопрос себе задайте по поводу всяких госуслуг. "вас *ут, а вы крепчаете"? Кстати, выше уже ответили правильно...

Странный ответ, где подменяются понятия: вместо покупателей (зрителей) вдруг возникают поставщики (устроители).

Есть у меня несколько заправочных топливных приложений. Одно генерирует при открытии динамический код, время жизни которого ограничено. Второе показывает статический баркод, который стоковым читателем расшифровывается как "НОМЕРКАРТЫ=ХХХХХ". Мне кажется что второе пятизначное число не слишком сложное. Может быть и в первом приложении тоже для опытного человека скрыт примитивный алгоритм навроде того, что описан в статье, но второе выглядит совсем по-детски. Сам разбираться не хочу и не сильно умею, но интуитивно стараюсь тратить баллы с заправок, чтобы у ребенка не отобрали кулек накопленных конфет.

чтобы у ребенка не отобрали кулек накопленных конфет.

"Те, кто использует фразу "это будет так же просто, как отобрать конфетку у младенца", никогда, тля, не пробовали отобрать конфетку у младенца!" /s

См. MythBusters 2010.17(153) - ничего сложного, хотя ору обычно много.

По похожей технологии работают билеты у lippu.fi и их европейских зеркал. И работает это не всегда стабильно. А если с их билетом что-то идет не так, то на поддержку вообще нельзя надеяться, ее по факту нет. Можно только им позвонить по платной линии)

lippu.fi

Покупал через них в прошлом году билеты на Гребенщикова и Макаревича. Приложения на телефон не ставил. Что-то на почту приходило, кажется.

Покупал через них в прошлом году билеты на Гребенщикова и Макаревича

(Задумчиво, в пространство): Интересно, а не поднял ли кто себе только что небольшую такую статеечку (ну или запрет на въезд)?..

О, теперь дошло, за что минус сообщению поставили. А так то я вообще рецидивист. В свое время побывал на паре "подпольных" концертов МВ в ДК железнодорожников и на физфаке ЛГУ в 197-каких-то годах.

минусы видимо дурачки понаставили, чет их последнее время множется... (

Там всего один и был...

Так недавно ж, всё-таки взломали этот Ticketmaster и выложили все билеты.

Вроде в ответ на это и ввели эту шляпу с обновляемыми кодами

Обновляемые коды были до взлома.

Вроде бы можно положить билет в Wallet. Тогда интернет не нужен?

В начале 2000х у нас на работе появились чуваки с otp токенами . Смотрели в них в вводили пароль в ноут. Выглядело как чудо.

Авторов идее привязать билеты к наличию телефона с интернетом в аду уже ждут с распростёртыми объятиями - котёл нагрет, вилы заточены.

И опыт, сын ошибок трудных... Они, по крайней мере, двигаются куда-то. Грустнее было, когда купил билет с штрих-кодом, а по нему уже кто-то прошел. Я за любой движ, чтобы в конце концов перекупы исчезли. Не пошел на мероприятие сам, сдай билет. Привязка к телефону вместо ID с персональными данными - хорошая идея.

Напрягает то, что наличие у человека смартфона (ну и мобильного номера) становится обязательным (де факто) для приобретения услуги или товара. Не знаю насколько это законно.

На почте получение посылок, отправка и прочее через привязанный телефон никого не напрягает. Кому не нравится, паспорт носят. Хотите как в Большом - проход по паспорту(пока не для всех)?

На почте, если у меня сел телефон или нет связи, я могу удостоверить личность установленным законом способом.

В случае же с билетами по приложению альтернатив нет.

Скоро кроме приложения и интернета там будет ещё фото или надо ещё удостоверение личности, что бы наверняка. А маркетологи будут этот тотальный контроль показывать как заботу о покупателях.

Это в РФ можно в разумное время перед концертом сдать билет (практически) без потерь. В Европе возврат нужно либо страховать (примерно 10-15% стоимости билета), либо пристраивать через фан-группы, которые могут быть прикормлены втч самим билетным оператором. Прогноз revenue - ключевая вещь в бизнесе, и чем ниже ставка рефинансирования - тем точнее нужен прогноз. Поэтому со сдачей все непросто )

В Европе тот же Тикетмастер позволяет перепродать билет прям через его интерфейс. Да, это не "сдать", но и не "пристраивать через фан-группы". Может, конечно, мне повезло, но я недавно продал билеты за две недели до концерта по номиналу.

Не пошел на мероприятие сам,

...не пусти товарища! /s

Если штрих-код привязан ко времени через totp который обновляется каждые 15 секунд, то можно ли просто распечатать себе заранее штрихкодов с меткой по времени и в нужный момент предъявить нужный код?

Можно даже не печатать на каждые 15 секунд, а к примеру на каждые 5 минут, и на входе просто подождать до нужного момента.

Выглядеть, конечно, будет странно, но должно работать

Ага, на листе А4 напечатать 36 кодов на 3 часа с метками времени. Типа, вот, сканирует этот, а нет, не сканируйте, время вышло, сканируйте следующий!

Есть ещё другой вид шизиков, гораздо более распространённый — компании по перепродаже авиабилетов, которые НЕ ОТПРАВЛЯЮТ данные билетов после покупки на почту. Вам отправят, например "код брони", вместе с ещё парой других кодов, типа "номер билета в нашей системе", а ты потом как баран тычешься в их кривой сайт пытаясь найти данные своего билета... И ещё хорошо если у них не глючит система и бронь-таки найдётся.

Или другая крайность - отправляют ссылку на данные перелёта. Ну ок, ты переходишь на страницу, вроде всё окей, данные есть... Но скачать в виде PDF всё равно нельзя. А что если тебе нужно эти данные куда-нибудь предоставить? Например в посольство для визы. Или на работу для отчёта. Конечно, можно распечатать страницу в PDF. Но, очевидно, имбецилы создающие подобные системы позаботиться о такой мелочи как стили для печати не в состоянии, так что распечатка в PDF будет либо на несколько страниц с элементами интерфейса и мусорными баннерами (если печатать как есть), либо вся кривая-косая (если печатать со стилями для печати).

Не понимаю что в голове у всех этих людей.

Все кто брал авиабилеты через перекупов, ну кого знаю, очковали до самой регистрации, т.к. на 100% никогда не было подтверждения, что билет выкуплен и правильно оформлен.

Именно поэтому ищу билеты через поисковые системы (перекупы или что-то иное неважно), а покупаю всегда уже на сайте авиакомпании.

Не знаю чо там у ваших знакомых за проблемы, всю жизнь беру у перекупов, проблемы были лишь однажды. При этом за последние лет пять я уже летал больше ста раз.

Есть отдельные исключительные случаи, типа компаний, которые считают нормой овербукинг (то о чём вы пишите) при покупке через перекупов, но эт скорее исключение. Air Serbia таким страдало на моей памяти, я тож встрял даже разок так, успел уже всю эту компанию проклясть до пятого колена, т.к. мне на работу надо было срочно на след.день, но правда в итоге всё равно улетел, так как на рейс реально очень часто не приходят люди (думаю именно поэтому у них овербукинг в норму вошёл).

Если очень уж очкуете у перекупов брать билеты, можно брать всякие доп.услуги типа "страховка от невылета", но тут тоже конечно от уровня конкретного перекупа зависит. Какой-нибудь "Купибилет" я вообще никому не советую, они вообще настоящий мусор — с этими допами кидают только в путь, потом упаришься им доказывать что-либо.

Да и в целом вероятность невылета при покупке напрямую ровно такая же как с перекупами, просто такие доп.страховки проще от них получить. В общем все эти страхи зачастую не обоснованы.

Оригинал статьи вышел ещё в феврале. Что-то вроде изменилось и есть связь этой уязвимости с билетами на Тэйлор Свифт?

Последних сколько-то лет хожу на большое количество мероприятий по штрихкодам, статическим. И вот, наконец, налетел на коллизию: мне сказали, что по моему билету уже прошли 15 минут назад.

Естественно, я никому его не передавал, мою почту не взламывали, и концерт не такой, чтобы имело смысл геморроиться с подделкой - средней цены билеты и пол зала свободны.

Убив 15 минут до начала концерта и 15 после, всё-таки прошёл. В данной ситуации решение целиком на плечах администратора, иак понимаю, случай редкий, инструкциями не предусмотрен.

Но теперь прихожу за полчаса до концерта.

Не по технической стороне вопроса, но просто поделюсь историей про сдачу билета. В поездку в другой город решил взять билет в театр. Взял на афишару, еще удивился - хороший театр, спектакль, прекрасные рейтинги - и последние два места рядом! (и в неплохом месте зала). Шатап энд тейк май мани! Купил. Оказалось, что я взял на более ранний спектакль, неправильно выбрал число, и взял билеты на 2 недели раньше, на ближайший спектакль. Ну ничего - надо сдать, пусть и с потерей комиссии - полез на афишару, и читаю, что билеты - невозвратные. Оппаньки....

Но я привык, что надо не сдаваться и "взбивать масло лапками". Написал в поддержку афиши - никакого ответа. Потом написал в театр. Сказали, что заменят, потом сказали, что "не нашли билет, вы его точно у нас покупали?". Но ничего, хоть даже и не у них - все равно попросили выслать мои билеты, пообещали дать новые и (правда, через несколько дней) - выслали новые. Хотя совершенно не обязаны были, я сам дурак, что купил невозвратные на ошибочную дату. Но это хороший урок, что упорство (без всякой наглости, напора, излишней настойчивости) открывает много дверей, даже те, на которых русским языком написано, что "закрыто".

Теперь думаю, что покупать лучше на сайтах театров, чем у этих вот компаний с пониженной ответственностью.

P.S.

А саппорт афиширу мне все-таки ответил. Правда, через две недели и ответил, что "возврат не предусмотрен". К тому времени, я уже решил проблему через администратора театра, а спектакль, на который у меня были эти "неправильные" билеты уже несколько дней как прошел. Даже если бы их саппорт и мог мне помочь, с таким временем реакции это было уже поздно.

В общем, старые технологии рулят, а там где женщину вынули, автомат засунули - не рулят.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации

Истории