Як справи з безпекою у MEGOGO?

Мені потрібно поділитись історією того, як намагалися вкрасти мій аккаунт.

13 квітня після вечірнього відпочинку я вирішив подивитись яке-небудь цікаве кіно по ТБ. Вже декілька років я користуюся онлайн-сервісом MEGOGO і, як завжди, оновлюю сторінку браузера. Проте на цей раз замість мого профілю я бачу профіль якоїсь Анастасії. Помітивши це, я спробував оновити сторінку знову, але нічого не змінилося. Після декількох спроб я вирішив перелогінитись, але знову побачив порожній аккаунт без моєї підписки «Максимальна» та будь-яких інших даних.

Розуміючи, що є адекватною реакцією в такій ситуації, я звернувся до підтримки, щоб з’ясувати, що трапилося.
Після запиту, оператор надіслав мені дані, які я ніколи не розголошував: номер телефону та пошту. Це викликало у мене шок.

Як це сталося? Я ж перевіряв свою пошту та мобільний, які захищені кодом із СМС.
Я негайно звернувся до технічного відділу і зараз очікую на відповідь. Тим часом я заблокував можливість зняття коштів з карток, що були прив’язані до мого акаунту.



Але я залишаюся з питанням: як можливо вкрасти аккаунт, доступ до якого відбувається через номер телефону? Це загадка, на яку підтримка не змогла відповісти.

Також, мені вдалося зайти в свій аккаунт через вбудований браузер додатка MEGOGO і побачити чужі дані. Здавалося б, це порушення безпеки, про яке підтримка мовчить.

Навіть якщо технічний відділ вирішить мою проблему, я не отримаю відповідь на питання, як це могло статися. Це хвилює мене серйозно.

MEGOGO, як у вас стоять справи з безпекою?

👍ПодобаєтьсяСподобалось2
До обраногоВ обраному0
LinkedIn
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter

Костянтине, вітаємо!

Дякуємо, що поділились історією.
Безпека користувачів є одним з важливих пріоритетів MEGOGO. Наші технічні спеціалісти провели детальний аналіз ситуації.

Можемо підтвердити, що акаунт було зламано не за допомогою фішингових сайтів або методів перебору паролів. На жаль, найімовірніше, доступ до вашого профілю отримала людина з близького оточення або оточення ваших близьких, які мали доступ до даних профілю та поділились ним з іншим користувачем.

Хронологія подій:

Дійсно, 13 квітня стороння особа (з відмінним від вашої постійної IP-адреси), що вже була авторизована в ваш акаунт, змінила дані акаунту. Проте, цей ж користувач авторизувався з цього ж пристрою до вашого акаунту ще 17 травня минулого року, використовуючи номер телефону та верифікаційний код, тобто мала доступ безпосередньо до вашого смартфона. Без намагань підібрати OTP код. Тобто була лише одна спроба входу, яка була успішна.

Відтоді цей пристрій регулярно підключався до вашого акаунту, втім, не змінював дані. Враховуючи це, ми можемо зробити висновок, що третя особа не мала на меті перепродаж зламаного акаунта, а просто користувалась отриманим доступом для перегляду контенту. А сама третя особа — з кола вашого оточення. Це могли бути знайомі, друзі, колеги, з якими ви спільно переглядали контент на їхньому пристрої (можливо, це було повʼязано з матчем півфіналу Ліги чемпіонів 2022/23, «Ман Сіті» — «Реал», який проходив 17 травня 2023).

Додатково лишаємо кілька порад, які допоможуть уникнути подібних ситуацій в майбутньому:
— не надавайте доступ до акаунту стороннім особам
— не привʼязуйте до свого профілю пристрої, якими ви не керуєте
— не поширюйте інформацію зі своєї електронної пошти та мобільного телефону третім особам
— замініть та регулярно оновлюйте пароль своєї електронної пошти, оскільки доступ до пошти може потягнути за собою злами профілів на привʼязаних до неї сервісах
— зберігайте та не поширюйте свої персональні дані

Сподіваємось, змогли допомогти детальніше розібратись з ситуацією!

Зі свого боку, MEGOGO поміж наявних систем запобігання несанкціоновано використання акаунтів або іншої fraud активності запровадило:
— відмову від сутності пароля для входу або реєстрації акаунту, вхід/реєстрація можливі за OTP кодом для e-mail або номеру телефона, або соціальні мережі.
— запровадили декілька нових рівнів моніторингу за fraud активністю
— реалізували нову систему fingerprint та fraud prevention, з подальшим блокуванням або скидування авторизаційних сесій
— покращили системи які унеможливлюють підбір паролів/OTP кодів для входу
— змінили правила авторизаційних сесій

Костянтине, якщо буде потрібна додаткова допомога, готові продовжити діалог та розібратись з кейсом.

Гарного та безпечного дня!

Теоретично в тебе могли скопіювати симку (або створити копію через оператора, таке можливо якщо «є кінцівки» — типу ой пролюбив сімку дайте копію). Сходи про всяк випадок до оператора і поцікався чи можуть вони перевірити що твій номер зареєстровано лише не одної базової станції (там де ти знаходишся під час перевірки).

p.s. SMS взагалі не дуже секьюрна річ

Так а яка різниця? :) там важливо «є кінцівки» — якщо є, то замість паспорту «кінцівки» приймають білий папір

Якщо скопіювали сімку(неймовірно), то вкрадений профіль мегого це найменша з потенційних проблем.

Десь рік тому була така ж проблема з мегого. З їх сапортом вирішили всі питання дуже оперативно і отримав доступ до свого аккаунту. За їх же рекомендацією додав пін код для покупок контенту в додатку на всяк випадок.

Можливо є вразливість в сервісі яка дозволяє уводити акаунти, можливо десь сесію мобільного додатку перехватили під час користування фрішним вайфаєм в якомусь барі, можливо ще щось. Але не фішинг, бо в мене були підключені тільки два телевізори в будинку і мобільний додаток.

Звісно ситуація в моменті вибісила, але ж знаю що немає на 100% захищених систем)

Я розумію, що немає, але ж блін. Я вже 3й день не можу отримати інформацію яку запитую. Я не знаю в скількох браузерах мій акаунт. До речі, свій номер я перепідвязав через ще 1 баг в їх системі)) якщо в мобільному додатку натиснути кнопку «видалити акаунт» то відкривається вбудований браузер і якщо там була сессія, то відкривається сессія того акаунта що був влогінений в браузері, а не того що в моб додатку

Там в налаштуваннях, якщо заходити з лептопа, є активні сесії. Можете подивитись і видалити зайві.

Ні, немає. Тільки підключені пристрої

Не пробували шукати Скічко Анастасію?

Не повірите, навіть спілкував по пошті. Хз з нею, чи з бородатим дядьком) отримав відмову на спілкування по телефону(той номер що вказано було в профілі — вже поза зоною) і очікувано написали що не користуються мегого і номер не її

Як справи з безпекою у MEGOGO?

Швидко перевiряю та повернуся до вас

Дуже дивно — тому що коли я вводжу логін/пароль на іншому девайсі — MEGOGO відправляє sms/viber на телефон. Здаєтся просто якісь проблеми з даними в БД. Так шо адмін програв БД — можливо як і розробник запустив якійсь data fixer та зламав для деяких користувачів.

Використовуючі кукі відправлять запит на оновлення профіля . Але це facepalm — якщо ти без пітдвердження можешь змінити email, ім’я і тп . Але тут проблема інша тому що у активного користувача змінилась підписка — і вона була залінкована к іншому користувачі.

если куки нормальные http only то их невозможно украсть, их скрипты вообще не видят

Мегого не отправит код если старый действителен. Срок жизни кода сутки. В списке устройств браузер недоступен, только устройства с приложениями. Изменить данные можно только через браузер. Переподвязав другой номер можно войти в аккаунт через n-браузеров и соответственно компов. Сколько сейчас левых типов смотрит тв через мой аккаунт я без понятия. Разлогинить их я не могу, поддержка морозится

Фішинговий сайт мегого?) ок) в чому проблема скинути всі сессії? В чому проблема видалити токени з бази?) а давайте найголовніше, в чому проблема надіслати користувачу список ip-адрес, який був запитаний в сервісу?)

познайомся з Анастасією) це доля)

Головне шоб не виявилося, що то не Анастасія, а, наприклад, бородатий Олег.

«Нємножко тєкст по-дєбільному напісан» ©, вибачте.

Підписатись на коментарі