Как стать автором
Обновить

Комментарии 122

НЛО прилетело и опубликовало эту надпись здесь
Я чуть злее самого доброго человека на Земле
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
Господи, прочитай еще раз статью. Это не руководство для взлома. Здесь описана проблема в целом.
Не соглашусь, это конкретная уязвимость, всё таки. Но судя по всему эксплуатируется она уже довольно долгое время.
Я СЛОМАЛ ТВОЙ БИЗНЕС!
Дурачек что-ли?
Лучше пусть кто-то втихаря тырит деньги, а магазин даже не почешется? Он же ничего не теряет.
В таких ситуациях я всегда советую придерживаться принципа «Хакер уже знает». В статье хорошо описано исследование простой проблемы, для понимания и исследования которой требуются базовые профессиональные навыки. Проще говоря, для хакера найти такую проблему легко. А для скрипт-кидди есть готовые руководства (полгода назад видел очень подробное руководство о том, как взламывать подобные бонусные программы, стоило очень недорого).

Автор сделал очень важную вещь, он рассказал о проблеме всем, сделав ее достоянием не только узкого профессионального сообщества. Теперь клиенты смогут найти хоть какую-то информацию о том, почему у них со счетов пропадают бонусы, а представители магазина не смогут просто так отмахиваться.
Я не открою большой тайны, если скажу, что об этом действительно давно знают

pikabu.ru/story/kak_u_menya_ukrali_bonusyi_s_kartyi_quotperekrestokquot_4584967
telegra.ph/Manual-po-Perekrestku-10-13
pikabu.ru/story/kak_magazin_quotperekrestokquot_u_menya_ballyi_ukral_5992722

Года эдак два или больше.
Про Эльдорадо нет? У меня одни и те же 2500 бонусов два раза украли :)
Наказать злодеев, которые думали, что они самые умные? Бесценно.
Тоже не плнимаю, зачем это было публиковать? У меня друг уже полгода этим занимается, а теперь все успешно пофиксят. Браво.

Ваш друг уже полгода ест за счёт покупателей Перекрёстка? "Браво"

Автор пытался достучаться до магазина, но был проигнорирован. Там сами себе злобные антропогенные дендромутанты.
Магазин уже года два знает о проблеме, но отказывается возмещать покупателям украденное.
Зато они произвели ремонт в магазинах — стало очень круто. Мало тго что приправы теперь между мылом (логично, где ещё бытьл?), так ещё и муха в жареной картошке. Наверное, это была их месть хакеру.
На дворе почти 2019. Не путайте хакеров и скрипт-кидди. Хотя это даже скрипт-кидди назвать сложно.
Но! Постойте! А что, если мы введем номер не своей карты, а номер телефона свой?
Произойдет троллинг, друзья. Чужая карта привяжется к вашему номеру! Аплодирую Перекрестку!

И найдутся несколько малолеток, которые радостно побегут оформлять это на свои телефоны. Браво автор, ты сделал план какому нибудь полицейскому!
полицейский сейчас патрулирует двор. Ты ему со своим перекрестком нахрен не сдался. Разве что, если ты что-нибудь не украл оттуда
Вы совершенно правы. Компьютерные преступления — это обычно по части ФСБ.
Не надо отвлекать этих специалистов от действительно важных дел — преследования за лайки и репосты, а также от парадов на геленвагенах.
Вы что, хотите чтоб они еще и жуликов ловили?
Могу сказать чего я хочу: чтобы иногда сарказм, который я вижу, имел хоть какой-нибудь смысл, был по делу и уместен.
А я хочу, чтоб вся армия полицаев, росгвардейцев, фесебешников и прочая, прочая, прочая — вместо того, чтоб заниматься ерундой, начали делать то — за что я, налогоплательщик, плачу им деньги.
А именно — ловить жуликов.
Здесь мы видим как около года, жулики обворовывают граждан. Настолько нагло — чтоб был пост на Пикабу. Но — никакой реакции от служб охраны правопорядка — не было. При этом — в это самое время службы, занимались откровенной ерундой — арестовали граждан за фоторепортаж из музея фашизма, например.
Доволен ли я этим? Нет, не доволен.
Высказав своё фи в адрес этих бездельников — я сделал один из шагов, к тому, чтоб руководство, которое ставит задачи службам, сменилось. Именно так и формируется в правовом демократическом государстве — которым несомненно является Россия, общественное мнение. Которое потом, через инструменты народовластия, позволит изменить негативную ситуацию.
Поэтому я считаю свой комментарий уместным.
НЛО прилетело и опубликовало эту надпись здесь
«Именно так и формируется в правовом демократическом государстве — которым несомненно является Россия».
А давно это у нас РФ стала демократическим, и уж тем более правовым государством??)

Может и так, но тогда полицейский и малолетка должен читать хабр)

НЛО прилетело и опубликовало эту надпись здесь
А что украл тот чувак? Деньги? Нет… Баллы? Да. Платёжное средство в РФ баллы? Нет. Деньги, рубли? Да. Баллы — это цифры в программе. И как бы не являются деньгами. А то что за цифры магазин даёт ништяки, так это его личное дело.
Ну ок, будет «неправомерный доступ к компьютерной информации». Вам от этого легче?
Это ещё нужно доказать. Просто эти махинации с баллами, как правило оканчиваются ничем, даже если суммы идут о миллионах баллов.

То, что полиции лень это доказывать — это не значит, что это

О чём и речь. Мы говорили о том, что план полицейскому сделал. А я говорю, что это даже рассматривать не будут, даже если баллов там на миллионы будет.

Если есть план по этой категории — его надо закрывать. И легко закроют этим. Не больше и не

НЛО прилетело и опубликовало эту надпись здесь

Да.


Что-то у меня мобильная версия последнее слово съедает.

НЛО прилетело и опубликовало эту надпись здесь
Да просто проверил, дописав в конце слово.

Но как не переживать, ведь так дописывая можно тут синдром Туретта заработать! Канада
да там прошло уж много времени. даже не стал такое публиковать.
или ты админ Перекрестка?) прости, но тебя взломали
дизлайкеры, я вас уверяю, схему скоро пофиксят. Вы будете снова кушать за деньги свои. Хватит воровать, вот мой ответ
я думаю, дизлайкают скорее по причине «жабогадючности» поста, а не из-за какого-то сочувствия «Перекрёстку».
добавлю.
публикация информации по этой проблеме — это здорово, за это спасибо. дыры надо фиксить, тем более такие серьёзные.
а вот над подачей инфы поработать было бы нелишне; хотя, гляжу, и так в целом зашло.
Спасибо за совет. Но каждый читатель воспринимает информацию по каким-то своим критериям. У каждого автора свой стиль подачи текста, поэтому подстроиться под вкусы каждого пользователя просто не возможно.
Если Вы прочтете мои предыдущие статьи, то, наверняка, поймете, почему я так излагаю свои мысли

автор пеши исчо. нормально зашло, не меняй стиль. действительно, всем не угодишь.

кстати, у «Карусели» таже система лояльности работает (на таком же софте), не знаю какие у них правила, но возможно подобные

Подозреваю, что и у пятерочки. Пепяка гроуп, знаете ли...

Вероятно, схема известна давно. Недавно активировал новую карту взамен утраченой, попутно глянул лог покупок (кстати, тоже интересные данные). И внезапно обнаружил несколько списаний баллов в магазинах очень странных регионов нашей необъятной. Т.е это был точно не я. Впрочем, интереса заняться изысканиями быстро пропал, т.к вполне очевидны следующие моменты:
а) скорее всего в системе куча дыр, ибо… ну это же обычный супермаркет.
б) в лучшем случае результатом сообщений о проблемах безопасности будет игнор, однако, более вероятно — неадекватная реакция с обвинениями во взломе;
в) соответственно, никакого профита — ни за найденные уязвимости, ни использования оных в корыстных целях (ибо чтобы взять за жопу того, кто будет этим пользоваться — точно также не нужно вставать с кресла, все транзакции пишутся, точно также как и наши рожи на кассе).
НЛО прилетело и опубликовало эту надпись здесь
Чем же я спалился? Тем, что расплатился картой своего знакомого, который был со мной в этот момент?)
Тем, что на камерах поднимут запись от даты и найдут виноватого во всех бедах.
я только этого и жду)
НЛО прилетело и опубликовало эту надпись здесь
Каким соучастником? Соучастником чего? ахаха)
То, что он мне дал свою карту, сидя со мной рядом за компьютером, чтоб мы зарегистрировали ее на сайте?)
Хватит дурочку гнать, чувак. Из тебя плохой троль
НЛО прилетело и опубликовало эту надпись здесь
Будь посерьезнее, друг. Мой тебе совет
НЛО прилетело и опубликовало эту надпись здесь
а. ну ладно тогда. окей
Техническая часть (про номер карты) — глупость. Последняя цифра — контрольная (как в банковских картах), используется алгоритм Луна. Поэтому в одном десятке и не может быть больше одной карты.
Потратить 7000 чтобы украсть 700 — это победа
P.S. Невнимательно прочитал чек
По уму должно быть ограничение на долю баллов в цене покупки, из предполагаемого наличия которого я исходил
Вы точно статью читали?
чувак, мы ничего не тратим. Если бы ты прочитал всю статью, то понял, что эти баллы мы снимаем у других людей
Справедливости ради сказать — у Перекрёстка есть ещё предоплаченная неименная дебетка от Альфа-банка, совмещённая с картой лояльности. Вот с ней такой фокус не проходит. Один номер мобильника — одна карта. Покупается на кассе за 99р (готовьте 100 рублей бумажкой — по безналу она почему-то не продаётся).

Переводите деньги на неё с основной карты через спецпортал (без комиссии), привязываете карту к номеру телефона в ЛК и можно пользоваться.

Это просто праздник какой-то — удвоенные баллы за оплату ей же, Paypass, бесплатные SMS-оповещения (подключаются в банкомате Альфы), на последних сериях можно там же в банкомате поменять pin-код, можно оплачивать онлайн (3D-secure код приходит на телефон). Из минусов — по дефолту на карте может быть единовременно не больше 15 килоруб, движения по карте ограничены 40 килоруб в месяц (т.е. 20 положил, 20 потратил). Насколько я понимаю, отсчёт с 1-го числа календарного месяца. Но тут тоже можно исхитриться (хинт: ещё ни разу не отказали в пополнении карты в последний день месяца). Увеличение лимитов — через визит в банк, но мне это лениво и практически гарантировано начнут впаривать ко-брэндовую кредитку, по которой баллы ещё выше и условия по обслуживанию хуже. Нельзя снять деньги в банкомате (только перевод на телефон), при утере карты средства также нельзя вернуть.

Если грамотно выбирать «любимую категорию» товаров в личном кабинете, то баллов будет ещё больше. В общем, каждый месяц можно порадовать себя халявной баночкой красной икры, причём граммов 250.
Мне вот вообще сложно понять людей, покупающих карту банка в продуктовом магазине.
Презервативы раньше тоже только в аптеках продавали ))). Скоро: лекарства и сим-карты.

Upd: вспомнил, сим-карты уже продают. В основном международные для путешествий.

Лекарства тоже продают. В большом Ашане видел такой отдел. Перекись водорода, зелёнка, бинты-пластырь и т.п.

А переводы на эту карту работают?
> Мне вот вообще сложно понять людей, покупающих карту банка в продуктовом магазине.
Мне наоборот, очень удобно иметь возможность заполучить запасную карту без заморочек с заполнением анкеты и потенциальным сливом паспортных данных из базы. Один раз очень сильно выручила, когда платёж онлайн по основной почему-то не проходил. Да, так как cardholder на ней не указан — кто будет платить онлайн, в графе «владелец» можно писать PEREKRESTOK, так точно проходит. На некоторых чеках владельцем указывается CARDHOLDER/ALFABANK, но онлайн так не срабатывает.
Плюс баллы на неё капают за любую покупку по карте в любом месте, кроме перекрёстка. На каждые потраченные 100 рублей — 1 рубль скидка в магазине.

> А переводы на эту карту работают?
По номеру карты — да.

Писать что угодно в поле владелец можно то ли всегда, то ли почти всегда (речь не только про описанную карту, а про все). Я частенько пишу неправильные значения — это поле на самом деле обычно не проверяют

… но зачем? Постоянно утруждать себя контролем ее баланса, плеваться, что в очередной раз забыл пополнить, стоя у кассы, замораживать на ней деньги, которые на другой карте приносили бы проценты на остаток и т.д.
Мне так удобней ) Трудозатраты по контролю баланса — минимальные, для процентов считаю более удобным депозит, а не счёт повседневной карты…

Как это часто бывает, карта не так хороша, если сравнить с альтернативами. По сути, удвоенный базовый кэшбэк по указанной карте (2% баллами перекрестка) хуже, чем карта перекрестка (1% баллами перекрестка) + базовый кэшбэк на всё от любого приличного банка (1% деньгами или более универсальными баллами банка, что лучше баллов перекрестка). А если внимательно посмотреть на существующие предложения, можно и больше 1% от банка иметь :)

Какие есть ещё интересные предложения?
1. Это реклама будет
2. Ситуации у всех разные, поэтому универсального ответа нет.

Поищите в интернетах по запросам типа «карты с максимальным кэшбэком».

Но задача эта, конечно, не в один шаг делается: сайты со сравнениями, обычно, имеют особый профит с отдельных карт, поэтому иногда несправедливо выделяют их среди других.

Аспекты, на которые надо обратить внимание (не все, а только те, что пришли в голову):
* Максимальный кэшбэк часто на узкий круг категорий покупок. Нужно либо понимать распределение своих трат по категориям, либо искать карту с максимальным кэшбэком «на всё»
* При больших значениях кэшбэка в процентах бывают смешные ограничения по сумме за период (типа 10%, но не больше 300 рублей)
* Условия выплаты кэшбэка (или начисления его в повышенном размере). Бывает, кэшбэк не платят, если потратить меньше 100к в месяц. Бывает, что не платят, если больше заданного процента покупок идёт в категории повышенного кэшбэка.
Рекламы бояться — в интернет не ходить.
Вот мне раньше Тачбанк нравился, 3% на супермаркеты, затем 2%, сейчас они поглощены ОТП банком, тоже 3% на категорию, в которой было максимальное число покупок.
Слышал про росевробанк, у которого 5% на супермаркеты, но там сейчас усложнили условия, поэтому реально получается меньше 3%, если в других категориях трат было менее 50%.

Защита в описанном сценарии основывается не на магии банковской карты, а на том, что ее обязуют привязать к телефону. Если карту перекрестка (бонусную) после получения привязать к телефону, описанные в посте фокусы не сработают.

Здесь не хватает призыва к появлению автора от X5 Retail из поста двухнедельной давности. Но чудо — пост есть, а автора нет…
Автора зовут «любой каприз за ваши деньги»: habr.com/users/megapost/posts
Выше уже написали, в отделах К полиции городов присутствия Перекрестка в этом месяце гарантированно будет выполнен план.
кто написал? где?
Где подтверждение информации? Перекресток вообще никак не реагирует на это, не дает ни какие заявления. Хватит дизинформировать людей. В СМИ этого достаточно, на ютюбе и тд

Ну это не значит, что всем можно это делать, если информация общедоступна. Статью за мошенничество (или любую другую на усмотрение майора) никто не отменял, и прилететь может каждому.

А есть же много магазинов с аналогичными программами лояльности, гуливер, пятерочка, лента…
Перекресток зашевелился, в перепосте этой статьи на пикабу даже один работник вылез в комментах. Вроде как ввели капчу и теперь при привязке нескольких карт баллы не суммируются.
Так, погоди, погоди. Что значит:
Но что вы получаете на кассе? Пластиковую карту с 16-значным номером, которая уже активна.

Когда карту получаешь на кассе она не активирована. Её можно давать кассиру при покупке и на неё будет начисляться балы, но расплатиться ими нельзя. Я это точно знаю потому, что у меня именно такая не активированная карта (западло мне Перекрёстку свой телефон давать).
Карту надо зарегистрировать отдав кассиру анкету, ну либо же на сайте. Зарегистрированную карту перерегистрировать на свой номер телефона ожидаемо не получается. Взял сейчас у жены зарегистрированную карту и попробовал — не даёт.
В итоге получается, что надо найти номер незарегистрированной карты но с балами на счету. Да, дыра есть. Но много ли таких карт в обращении? Другими словами много ли людей которым западло обменять номер своего мобильного на 3 копейки этих бонусов? Ой не думаю.
Я находил карты, на которые привязывал свой номер, заходил в личный кабинет и смотрел операции по расходам.
К вашему глубочайшему сожалению, там были как начисления, таки списания.
Да ну какое сожаление? Если у меня уведут эту карту я не сильно расстроюсь, ведь я не пользуюсь этими бонусами именно по причине, что карта не активирована и пользоваться ими не получается.
Я просто поделился своим опытом, который противоречит исследованию. Т.е. получается, что есть карты по которым система позволяет списывать бонусы хотя карта не активирована. Либо активирована как-то, но не привязана к номеру телефона. Вопрос тогда каким образом произошла такая активация? Но в то же время видимо нельзя считать это массовым явлением т.к. лично с моей картой такой фокус не проходит.
Не получилось перерегистрировать карту (свою зарешистрированную оставили на кассе, в службе утерь магазина выдали первую попавшуюся — перегистрировать на себя не получилось, звонок в поддержку — старую от номера отвязали, новую перепривязали, баллы с новой приплюсовались — 80 или типа того было). Нашей, кстати, тоже пользовались (но не баллами) — были куплены сардельки и водка, баллы тоже упали в общую копилку.
Моё почтение.
Несколько ( >5) лет назад я нашёл уязвимость одного магазина этой же хм… группы компаний. Замечу, что реакция была очень оперативной и очень адекватной.
От этого инцидента у меня остался памятный подарок и письмо-благодарность.
Больше всего в текущей истории мне интересно почему не было реакции на багрепорт и дошёл ли он вообще до ответственных, которые могут его интерпретировать. Бразильская система, конечно, порождает разные казусы, но способна до определенного момента быстро делать изменения(а тут этого не произошло).
НЛО прилетело и опубликовало эту надпись здесь
Каким образом этот пост выбрался в топ и собрал кучу плюсов решительно не понятно, особенно учитывая подход автора (особенно в комментариях), который ведёт себя как школьник. #comment_19289047 #comment_19289137

Зачем поощрять школьников к мелкому хулиганству?
Такое сообщество, что поделать.
Я задел твое внимание, теперь ты тоже являешься частью системы, комментируя данный пост и поощрая автора поста лайками.
В 2018 шутить про школьников… Ты составил мой психотип по паре комментариев и пришел к выводу, что я школьник? Что ж, аплодирую за попытку, но ты не прав)

Уважаемый, вам корона не жмет? Настолько быть поглощенным своей персоной, что даже не в состоянии прочитать пару предложений, вместо этого додумав и выдав желаемое за действительное.

Вот только не надо отказываться от своих слов. Не люблю людей, которые переобуваться начинают. Я черным по белому прочитал, что вы сравнили автора (то есть, меня) со школьником.
Чтобы меньше брутить можно просто насобирать чеков из данных магазинов :)
В целом не плохое руководство.
В любом случае человек, без специальных знаний, ничего не поймет. Так же на устранение данной уязвимости потребуется время и средства, на что как правило не шибко тратятся такие сети, да и скорее всего просто забьют. И применит то только тот кто кушать хочет, а нечего. Так что 99% пройдут мимо, а кто то запомнит и положит в карман, мало ли…
image
Я вот запомню…
Как хорошо что не пользуюсь всей этой скидочной трехомудью. Когда вижу магазин со скидочными картами а ля перетерочка, то предпочитаю идти в соседний. Ибо, смотришь у них на цены, мясо например. по карте 300 руб кг +- как в окее или ашане, а внизу мелкими буквами цена без карты — 500, и закрадываются небеспочвенные основания полагать что меня пытаются обмануть. А 1% бонусов которые можно потратить только в перетерочке, да еще и сгораемые, ну это совсем за гранью. Кто вам мешает оформить кредитку с кэшбеком(сити уж более 10 лет дает), и получать тот же 1% и тратить его там где хотите, а не только в перетерочке.
В пятёре и переке проще использовать купоны едадила, которые почти всегда примерно на 10% есть.
Не всегда удобно делать покупку от 1000 или 1500р, как там требуют.
Мне кажется заходить в магазин за одной буханкой хлеба накладнее. Так или иначе всегда можете для таких покупок юзать обычные бонусы.
Конечно не за одной. Но например для меня Пятерочка или Перекрёсток — это не тот магазин, где я обычно оставляю 1-2 тысячи, ведь там намного меньше выбор, в отличие от Ашана (который тоже рядом с домом).
Ну это да, кому где удобнее, я просто ашан не люблю и ротирую Метро/Зельгрос/Перек (с такими купонами цена выходит как в больших дешёвых, а в моём выбор хороший).
Ну в Перекрестке даже с -10% получается часто дороже чем в Ашане/Метро.
Я тож особо не пользуюсь, но замечу что пятёрочка достаточно щедрая в этом плане, мне за год за счет праздников где то рублей 500 приходит хотя я в пятерочку не регулярно хожу, и вот иногда захожу и выходит большая скидка.
В чём проблема завести карту, чтобы покупать мясо за 300, а не за 500?
проблема в том, что карту можно забыть, не хочется таскать с собой сотни карт от каждого магазина, как и делиться с ними своими персональными данными и получать потом смс спам от них. Ну и видя такие цены начинаешь сомневаться что на соседний продукт, на который сегодня нет скидки, цена не заряжена так же в два раза.
Можно поставить мобильное приложение, и показывать карту там, или показывать скриншот штрихкода, можно эти штрихкоды хранить в GooglePay.
Ну если вам выгоднее брать в соседнем за среднюю цену 400, и недосэкономливатть разницу в 100 р. ради комфорта в виде нетаскания с собой карточки… Красиво жить не запретишь.
нет, мне выгодней брать в соседнем за те же 300+-, зато есть уверенность что то что стоит везде 100 мне не продадут за 200
Вам просто обидно, что продадут дороже, т.к. вам лень мониторить цены?
Я вообще зарёкся в соседние магниты/пятёрки ходить, т.к. там постоянно норовят впарить товар с истекающим сроком годности и т.п. Заработать на вас хотят все, вопрос сможете ли вы нивелировать это желание своими методами.
ээ, ну да, я выбираю магазин по среднему чеку. Если он меня устраивает то хожу туда, ну и чтоб сюрпризов не было что несомненно отражается на среднем чеке.
Регулярно хожу в Пятёрочку и Перекрёсток. В Пятёрочке описанных вами ценников я вообще не встречал, в Перекрёстке такие есть, их мало, размер цифр одинаков.
Описанные вами ценники характерны для Ленты, например.
Да вы правы, это была лента, забыл уже.
А теперь все дружно передадим привет «Варусу»

Если не ошибаюсь это ТОВ «Омега». У них, алгоритм был немного другой, но вскрыли его за пару недель и очень быстро разошлось народной молвой. Люди мультиварки покупали за счет бонусов) Думал, Варус поступил глупо, когда подумал что люди вокруг тупые. Но «Перекресток» их переплюнул, они не только думали, что вокруг глупцы, но еще и сами не больно-то умные, если даже не пытались собрать кейсы и исправить ошибки кейсов
А можете детальнее описать или приложить ссылку? Я как-то нашёл у них в бонусах уязвимость и написал им e-mail. За неделю никакого ответа не получил, поэтому отправил второе письмо. Потом третье — пересылал уже на те адреса, которые смог найти, но снова не ответили. Потом написал на e-mail, который был указан в контактах на Play Market. И только на него мне ответили, что первоначальный ящик, на который я писал, не отслеживался. Но ошибку в итоге исправили, дали немного бонусов. А про какую ситуация говорите вы?
Как найти другие? Система следующая! надо прибавить +8 к этому числу. Это и есть номер карты другого человека. Но важно знать, что в одном десятке не может быть больше 1 карты! В таком случае, следует прибавить +10, чтобы перейти на десяток выше.

Класс)
Только интересно, откуда ты узнал это?
Писали выше уже. Это алгоритм Луна
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации

Истории